內容說明
CVE-2026-44747 (CVSS:9.9)
SAP NetWeaver Application Server ABAP 允許經過身分驗證的攻擊者, 利用記憶體管理邏輯錯誤造成記憶體損壞,可能導致未經授權的資料存取、 資料修改或系統無法使用。
CVE-2026-27690 (CVSS:9.1)
SAP Approuter 存在 HTTP 請求走私 (HTTP Request Smuggling)漏洞。未經身分驗證的攻擊者可傳送 特製的 HTTP 請求,造成請求與回應不同步,進而洩漏使用者回應資料, 並可能導致系統無法使用。
CVE-2026-44761 (CVSS:9.1)
SAP Commerce Cloud 可能保留範例 OAuth 2.0 用戶端, 其中包含公開記錄的範例憑證。這些憑證源自 SAP 說明入口網站文件所提供的 範例設定。
未經身分驗證的攻擊者可能利用公開憑證取得有效的存取權杖 (Access Token),並呼叫特定 API 讀取或修改資料。
影響平台
- SAP NetWeaver Application Server ABAP
-
- KRNL64NUC:7.22、722EXT
- KRNL64UC:7.22、7.22EXT、7.53
- KERNEL:7.22、7.53、7.54、7.77、7.89、7.93、9.16、 9.18、9.19、9.20
- SAP Approuter
- SAP Approuter Node.js 套件 20.10.0 以前版本
- SAP Commerce Cloud
- HY_COM 2205、COM_CLOUD 2211、2211-JDK21
建議措施
請依照 SAP 官方資安公告所提供的解決方案,儘速確認受影響產品版本, 並完成相關更新或修補作業。

