O SAP Security Patch Day de agosto chegou com um dos ciclos mais severos dos últimos meses. Nesta terça-feira (11), a SAP liberou o seu tradicional pacote mensal de correções de segurança, e o grande alerta desta rodada é a presença de uma vulnerabilidade que atingiu a pontuação máxima do índice CVSS: 10.0.
Ao todo, o pacote de agosto entregou 28 novas Security Notes, 1 advisory de segurança do GitHub e 2 atualizações de notas lançadas em meses anteriores. Dentre elas, 4 são classificadas como HotNews (Críticas) — exigindo atenção e prioridade das equipes de TI, Basis e Segurança da Informação.
Abaixo, detalhamos os componentes afetados neste ciclo para que a sua operação possa traçar uma rota de correção segura e sem impactos na disponibilidade.
O Panorama Geral de Agosto de 2026
Considerando as novas notas, as atualizações e o advisory do GitHub, as 31 notas de segurança distribuem-se da seguinte forma:
- 4 notas Críticas (HotNews): CVSS entre 9.1 e 10.0
- 8 notas de Alta Severidade: CVSS entre 7.0 e 8.8
- 17 notas de Média Severidade: CVSS entre 4.2 e 6.5
- 2 notas de Baixa Severidade: CVSS entre 3.7 e 3.8
Um ponto que chama atenção neste ciclo é a concentração de falhas no SAP Manufacturing Integration and Intelligence (MII), presente em 6 das notas do mês — incluindo duas das quatro HotNews. Empresas com operações industriais integradas ao SAP devem dar atenção redobrada a este componente.
Os 4 Destaques Críticos (HotNews) em Foco
As vulnerabilidades HotNews deste mês afetam componentes centrais do ecossistema SAP. É fundamental que as equipes técnicas realizem o mapeamento de impacto para validar se os componentes listados estão ativos e expostos no landscape atual.
1. Improper Authorization no SAP Commerce Cloud — Data Hub Adapter (Nota #3771065 — CVSS 10.0)
A nota de maior severidade do mês — e a única a atingir a pontuação máxima possível de 10.0 — afeta o Data Hub Adapter do SAP Commerce Cloud (versões COM_CLOUD 2211 e 2211-JDK21). A falha de autorização inadequada (Improper Authorization) pode permitir que agentes mal-intencionados acessem funcionalidades e dados sem as devidas permissões, comprometendo de forma ampla a confidencialidade, a integridade e a disponibilidade da plataforma de e-commerce.
2. Code Injection no SAP Manufacturing Integration and Intelligence (Nota #3765948 — CVSS 9.9)
Vulnerabilidade de injeção de código no SAP MII (versões XMII 15.4 e 15.5 e MII_ADMIN 15.4 e 15.5). A exploração da falha pode permitir a execução de código não autorizado no ambiente, com impacto direto sobre a integração entre o chão de fábrica e os sistemas corporativos — um ponto especialmente sensível para operações industriais.
3. Corrupção de Memória no AS ABAP (Nota #3714806 — CVSS 9.8)
Afeta o SAP NetWeaver Application Server ABAP e a ABAP Platform em uma ampla gama de versões de Kernel (de 7.22 a 9.19). Falhas de corrupção de memória podem comprometer o funcionamento e a estabilidade do servidor de aplicação, além de abrir caminho para outros vetores de ataque caso não sejam corrigidas.
4. Code Injection no SAP Manufacturing Integration and Intelligence (Nota #3758900 — CVSS 9.1)
Segunda falha crítica de injeção de código no SAP MII (versões XMII 15.4 e 15.5) neste mesmo ciclo. Assim como a #3765948, reforça a necessidade de atenção redobrada para as empresas que operam o módulo de integração industrial da SAP.
Vulnerabilidades de Alta Severidade: Pontos de Atenção
Além das notas críticas, agosto trouxe 8 notas de alta severidade que também requerem planejamento rápido. Entre os destaques:
- Escalonamento de Privilégios no SAP ABAP Developer Tools (Nota #3772411 — CVSS 8.8): afeta uma ampla faixa do
SAP_BASIS(750 a 920). - Buffer Overflow no SAP Commerce Cloud (Nota #3773203 — CVSS 8.1): atinge implantações em nuvem pública com NGINX.
- Divulgação de Credenciais no SAP BusinessObjects BI Platform (Nota #3756565 — CVSS 7.9): afeta o Central Management Server.
- ATUALIZAÇÃO — Remote Code Execution no ctsattach (Nota #3727078 — CVSS 7.6): atualização de uma nota do Patch Day de julho, referente ao SAP Change and Transport System Attach Tool. Se você tratou essa nota no mês passado, é imprescindível revisar a versão liberada agora.
Como planejar a atualização do seu ambiente SAP
A aplicação de correções em sistemas de missão crítica exige planejamento técnico rigoroso para mitigar riscos de indisponibilidade.
Recomendamos que as equipes de Basis sigam um fluxo estruturado:
- Mapeamento de impacto: verificar quais componentes ativos do seu landscape estão de fato expostos às notas deste mês (com atenção redobrada ao SAP Commerce Cloud, ao SAP MII e ao Kernel ABAP).
- Validação de compatibilidade: certificar-se de que a aplicação das notas não afetará customizações internas ou integrações.
- Ambientes de homologação: executar todos os testes em ambientes de qualidade (QAS) antes do transporte para a produção.
O Grupo BravoIT | CloudBasis apoia sua empresa
Nossa equipe de especialistas certificados em SAP Basis acompanha os ciclos de segurança em tempo real. Ajudamos sua empresa a analisar o real impacto dessas vulnerabilidades no seu landscape específico, conduzindo a aplicação das notas técnicas em janelas de manutenção controladas e seguras.
Garanta a estabilidade e a proteção do seu sistema de gestão. Fale com nossos especialistas técnicos hoje mesmo para uma avaliação preventiva do seu ambiente.



Publicado por:


