SAP выпустила июньский пакет обновлений безопасности 2026 года и закрыла 15 уязвимостей, из них четыре получили критический уровень опасности. Для компаний, у которых SAP NetWeaver завязан на аутентификацию и бизнес-процессы, а SAP Commerce Cloud отвечает за продажи, это не фоновая новость из ленты: такие уязвимости SAP обычно бьют не по одной системе, а по целому куску корпоративного ландшафта.
Речь идет о проблемах в двух продуктах, которые у многих компаний стоят не на периферии, а в самом центре инфраструктуры. Как пишет BleepingComputer, в июньский пакет вошли исправления для четырех критических CVE: CVE-2026-44748 с оценкой CVSS 9.9, CVE-2026-27671 с CVSS 9.8, CVE-2026-22732 с CVSS 9.1 и CVE-2026-40128 с CVSS 9.0. Первые две выглядят особенно неприятно: одна затрагивает SAML-среды и потенциально позволяет обойти аутентификацию, вторая связана с повреждением памяти в сервере приложений ABAP и может эксплуатироваться без аутентификации через специально сформированные RFC-запросы.
Если разложить список по-человечески, то самая тревожная история в этом наборе патчей касается XML Signature Wrapping в SAP NetWeaver AS ABAP и ABAP Platform. По описанию SAP, атакующий с обычными правами может получить корректно подписанное сообщение, изменить подписанный XML-документ и отправить его на проверку так, чтобы система приняла подмененные данные. Практический смысл у этого очень земной: если у вас SAML-аутентификация, проблема упирается не в красивое название класса атак, а в риск несанкционированного доступа к пользовательским данным и сбоя нормальной работы сервисов.
Не менее неприятно выглядит CVE-2026-27671. Здесь уже не нужен даже вход в систему: достаточно отправить специально подготовленные RFC-запросы к уязвимым конечным точкам, чтобы использовать некорректную проверку на уровне ядра и добиться повреждения памяти. На языке эксплуатации это означает хороший потенциал для серьезного инцидента в среде, где ABAP-серверы торчат в сложной интеграционной схеме и принимают трафик от множества внутренних систем. Когда проблема сочетается с отсутствием обязательной аутентификации, у ИБ-команды резко сокращается пространство для спокойного планирования окна обновлений.
Почему этот патч не стоит откладывать
Две другие критические уязвимости тоже из категории тех, что неприятно видеть в enterprise-стеке. CVE-2026-22732 связана со Spring Security и влияет на SAP Commerce Cloud и SAP Data Hub. Для e-commerce-платформ это особенно чувствительный слой: он находится в цепочке доступа к аккаунтам, каталогам, заказам и интеграциям с внешними сервисами. CVE-2026-40128 затрагивает Web Container в SAP NetWeaver Application Server Java и описана как directory traversal. То есть уязвимость уже не про условную редкую ошибку на краю системы, а про базовый веб-компонент, который много где живет годами и редко получает внимание до момента, пока не прилетит критический бюллетень.
Помимо четырех критических проблем SAP закрыла еще две уязвимости высокого уровня опасности. Одна из них, CVE-2026-29145, объединяет несколько проблем Apache Tomcat, влияющих на Commerce Cloud. Вторая, CVE-2026-44751, касается отсутствующей проверки авторизации в NetWeaver AS ABAP. Плюс в июньский набор вошли исправления для SQL-инъекций, path traversal, XSS, подмены email и обхода авторизации в других продуктах SAP. Набор получается показательный: дело не в одной неудачной библиотеке и не в одном экзотическом модуле, а в довольно широком спектре типовых уязвимостей, которые продолжают всплывать даже в системах, давно считающихся зрелыми.
Для русскоязычной IT-аудитории здесь важен не только сам факт выхода патча, но и профиль затронутых компонентов. NetWeaver для многих компаний остается фундаментом ERP-ландшафта: через него проходят аутентификация, управление пользователями, интеграции и обработка данных. Commerce Cloud, бывший Hybris, для B2B- и B2C-команд обычно означает не просто витрину магазина, а связку из каталога, кабинета клиента, заказов и цифровых каналов продаж. Когда уязвимости SAP затрагивают именно такие узлы, разработчикам, платформенным инженерам и ИБ-специалистам приходится смотреть шире стандартной формулы «накатываем патч и расходимся». Нужны проверка SAML-сценариев, аудит RFC-доступов, перепроверка Java-контейнеров и анализ того, нет ли в инфраструктуре систем, которые давно никто не трогал, потому что они «и так работают».
Есть и еще одна практическая деталь: подробности по уязвимостям, рекомендации по смягчению рисков и возможные обходные меры SAP публикует только для клиентов с аккаунтом в security portal. С точки зрения безопасности логика понятна, но с точки зрения эксплуатации это добавляет трения: не каждая команда быстро добирается до полного пакета инструкций, особенно если доступы разбросаны между несколькими подрядчиками, Basis-администраторами и внутренней ИБ. Поэтому реальный риск в таких историях определяется не только оценкой CVSS, но и тем, насколько быстро организация вообще способна собрать людей, понять затронутый контур и проверить зависимости между ABAP, Java и commerce-компонентами.
Июньский выпуск хорошо напоминает простую вещь, о которой enterprise-рынок регулярно забывает между релизами и квартальными отчетами: самые болезненные инциденты часто начинаются не с эффектного zero-day, а с давно установленной платформы, через которую проходят логин, интеграции и бизнес-операции. Для SAP-контуров вопрос уже не в том, нужен ли этот патч, а в том, у кого хватит дисциплины закрыть его быстрее, чем очередная критическая уязвимость превратится из бюллетеня в разбор реального инцидента.