跳到主要內容區
:::

【漏洞預警】SAP 針對旗下多款產品發布重大資安公告

內容說明

CVE-2026-44747 (CVSS:9.9)

SAP NetWeaver Application Server ABAP 允許經過身分驗證的攻擊者, 利用記憶體管理邏輯錯誤造成記憶體損壞,可能導致未經授權的資料存取、 資料修改或系統無法使用。

CVE-2026-27690 (CVSS:9.1)

SAP Approuter 存在 HTTP 請求走私 (HTTP Request Smuggling)漏洞。未經身分驗證的攻擊者可傳送 特製的 HTTP 請求,造成請求與回應不同步,進而洩漏使用者回應資料, 並可能導致系統無法使用。

CVE-2026-44761 (CVSS:9.1)

SAP Commerce Cloud 可能保留範例 OAuth 2.0 用戶端, 其中包含公開記錄的範例憑證。這些憑證源自 SAP 說明入口網站文件所提供的 範例設定。

未經身分驗證的攻擊者可能利用公開憑證取得有效的存取權杖 (Access Token),並呼叫特定 API 讀取或修改資料。

影響平台

SAP NetWeaver Application Server ABAP
  • KRNL64NUC:7.22、722EXT
  • KRNL64UC:7.22、7.22EXT、7.53
  • KERNEL:7.22、7.53、7.54、7.77、7.89、7.93、9.16、 9.18、9.19、9.20
SAP Approuter
SAP Approuter Node.js 套件 20.10.0 以前版本
SAP Commerce Cloud
HY_COM 2205、COM_CLOUD 2211、2211-JDK21

建議措施

請依照 SAP 官方資安公告所提供的解決方案,儘速確認受影響產品版本, 並完成相關更新或修補作業。

查看 SAP 2026 年 7 月安全公告

瀏覽數:
登入成功