O segundo semestre do ano começou com um ciclo de atualizações de segurança que demanda um olhar estratégico das equipes técnicas. Nesta terça-feira (14), a SAP liberou o seu já tradicional pacote mensal de correções, composto por um conjunto abrangente de patches projetados para blindar os ecossistemas corporativos.
Ao todo, o pacote de julho entregou 16 novas Security Notes, 1 advisory de segurança do GitHub e 3 atualizações de notas lançadas em meses anteriores. O grande alerta desta rodada é a presença de 4 notas classificadas como HotNews (Críticas) — incluindo uma falha severa de corrupção de memória que atingiu a pontuação máxima de 9.9 no índice CVSS.
Abaixo, detalhamos os componentes afetados neste ciclo para que a sua operação possa traçar uma rota de correção segura e sem impactos na disponibilidade.
O Panorama Geral de Julho de 2026
Ao todo, as 20 notas de segurança (incluindo as atualizações) distribuem-se da seguinte forma:
- 4 notas Críticas (HotNews): CVSS entre 9.0 e 9.9
- 6 notas de Alta Severidade: CVSS entre 7.6 e 8.8
- 8 notas de Média Severidade: CVSS entre 4.1 e 6.1
- 2 notas de Baixa Severidade: CVSS entre 3.3 e 3.7
Os 4 Destaques Críticos (HotNews) em Foco
As vulnerabilidades HotNews deste mês afetam componentes centrais do ecossistema SAP. É fundamental que as equipes técnicas realizem o mapeamento de impacto para validar se os componentes listados estão ativos e expostos no landscape atual.
1. Corrupção de Memória no AS ABAP (Nota #3747367 — CVSS 9.9)
A nota de maior severidade do mês afeta o SAP NetWeaver Application Server ABAP (abrangendo diversas versões de Kernel, desde a 7.22 até a 9.20). Falhas de corrupção de memória podem permitir que atacantes comprometam o funcionamento do sistema, impactando diretamente a estabilidade e a segurança do servidor de aplicação.
2. HTTP Request Smuggling no SAP Approuter (Nota #3720138 — CVSS 9.1)
Afeta a biblioteca do SAP Approuter (pacote node.js em versões anteriores à 20.10.0). Vulnerabilidades de Request Smuggling ocorrem quando há discrepâncias na forma como diferentes servidores (como front-end e back-end) processam requisições HTTP, podendo permitir a interceptação de dados de usuários ou evasão de controles de segurança.
3. Credenciais de Exemplo Inseguras no SAP Commerce Cloud (Nota #3753495 — CVSS 9.1)
Afeta o SAP Commerce Cloud (versões HY_COM 2205, COM_CLOUD 2211 e 2211-JDK21). A presença de credenciais de exemplo padrão não alteradas ou expostas pode facilitar o acesso não autorizado de agentes mal-intencionados ao sistema, comprometendo a integridade do e-commerce.
4. ATUALIZAÇÃO: Directory Traversal no AS Java Web Container (Nota #3727078 — CVSS 9.0)
Trata-se de uma atualização importante de uma nota lançada originalmente no Patch Day de junho de 2026. Ela afeta o Web Container do SAP NetWeaver Application Server Java (versão ENGINEAPI 7.50). A vulnerabilidade permite que acessos específicos visualizem arquivos fora do diretório padrão da aplicação. Se você já aplicou esta nota no mês passado, é imprescindível revisar a atualização liberada hoje.
Vulnerabilidades de Alta Severidade: Pontos de Atenção
Além das notas críticas, o mês de julho traz 6 notas de alta severidade que também requerem planejamento rápido, com destaque para:
- Múltiplas vulnerabilidades no Apache Camel (Nota #3758101 — CVSS 8.8): Afeta o SAP Integration Suite (Edge Integration Cell).
- DLL Hijacking no SAProuter para Windows (Nota #3692165 — CVSS 8.4): Uma falha clássica de segurança que afeta o SAProuter rodando em sistemas operacionais Microsoft Windows, permitindo execução de código indesejado.
- Múltiplas falhas no Apache Tomcat (Nota #3763800 — CVSS 8.1): Afeta novamente o SAP Commerce Cloud.
Como planejar a atualização do seu ambiente SAP
A aplicação de correções em sistemas de missão crítica exige planejamento técnico rigoroso para mitigar riscos de indisponibilidade.
Recomendamos que as equipes de Basis sigam um fluxo estruturado:
- Mapeamento de impacto: Verificar quais componentes ativos do seu landscape estão de fato expostos às notas deste mês (com atenção redobrada ao Kernel ABAP e ao SAP Commerce Cloud).
- Validação de compatibilidade: Certificar-se de que a aplicação das notas não afetará customizações internas ou integrações de rede.
- Ambientes de homologação: Executar todos os testes em ambientes de qualidade (QAS) antes do transporte para a produção.
O Grupo BravoIT | CloudBasis apoia sua empresa
Nossa equipe de especialistas certificados em SAP Basis acompanha os ciclos de segurança em tempo real. Ajudamos sua empresa a analisar o real impacto dessas vulnerabilidades no seu landscape específico, conduzindo a aplicação das notas técnicas em janelas de manutenção controladas e seguras.
Garanta a estabilidade e a proteção do seu sistema de gestão. Fale com nossos especialistas técnicos hoje mesmo para uma avaliação preventiva do seu ambiente.



Publicado por:


