Nesta terça-feira (08/09), a SAP liberou o seu tradicional pacote mensal de correções de segurança — o SAP Security Patch Day de setembro. E o ciclo traz um dado que merece atenção especial das equipes de segurança: pelo segundo mês consecutivo, uma vulnerabilidade atingiu a pontuação máxima do índice CVSS, 10.0.
Ao todo, o pacote de setembro entregou 19 novas Security Notes e 1 atualização de uma nota lançada no mês anterior. Dentre elas, 4 são classificadas como HotNews (Críticas) — exigindo atenção e prioridade das equipes de TI, Basis e Segurança da Informação.
Abaixo, detalhamos os componentes afetados neste ciclo para que a sua operação possa traçar uma rota de correção segura e sem impactos na disponibilidade.
O Panorama Geral de Setembro de 2026
Considerando as novas notas e a atualização, as 20 notas de segurança do mês distribuem-se da seguinte forma:
- 4 notas Críticas (HotNews): CVSS entre 9.0 e 10.0
- 5 notas de Alta Severidade: CVSS entre 7.4 e 8.8
- 10 notas de Média Severidade: CVSS entre 4.3 e 6.5
- 1 nota de Baixa Severidade: CVSS 2.2
Diferente de agosto, quando as falhas se concentravam no SAP Commerce Cloud e no SAP MII, setembro distribui os riscos críticos entre componentes de infraestrutura central — Kernel, Message Server, GUI for Java e a camada de aplicações multitenant do CAP — o que amplia o alcance potencial deste ciclo para diferentes perfis de landscape.
Os 4 Destaques Críticos (HotNews) em Foco
As vulnerabilidades HotNews deste mês afetam componentes centrais do ecossistema SAP. É fundamental que as equipes técnicas realizem o mapeamento de impacto para validar se os componentes listados estão ativos e expostos no landscape atual.
1. Corrupção de Memória no SAP Extended Passport (EPP) Processing (Nota #3747649 — CVSS 10.0)
A nota de maior severidade do mês — e a segunda a atingir a pontuação máxima de 10.0 em dois meses seguidos — afeta o processamento do SAP Extended Passport (EPP), presente em uma ampla faixa de versões de Kernel (de 7.22 a 9.20) e no Web Dispatcher. O EPP é usado na propagação segura de identidade entre sistemas SAP integrados; uma corrupção de memória neste componente pode comprometer a estabilidade e abrir caminho para exploração remota em ambientes com múltiplos sistemas conectados.
2. Falha de Autenticação no SAP NetWeaver Message Server (Nota #3759472 — CVSS 9.8)
Afeta o Message Server do SAP NetWeaver (Kernel 9.16 a 9.20), componente responsável pela comunicação e balanceamento de carga entre os servidores de aplicação. A ausência de verificação de autenticação (Missing Authentication Check) pode permitir que um agente não autenticado interaja com funções sensíveis do serviço, colocando em risco a comunicação interna do landscape.
3. Divulgação de Credenciais em Aplicações Multitenant com SAP CAP (Nota #3798315 — CVSS 9.4)
Vulnerabilidade na biblioteca sap/cds-mtxs, usada por aplicações multitenant construídas sobre o SAP Cloud Application Programming Model (CAP) — afeta as versões até 1.18.3, 2.7.6, 3.9.6 e 4.0.2. A falha pode expor credenciais entre tenants distintos, um risco especialmente relevante para provedores de soluções multi-cliente construídas sobre a plataforma CAP.
4. Controle de Acesso Inadequado no SAP GUI for Java (Nota #3781729 — CVSS 9.0)
Afeta o SAP GUI for Java (BC-FES-JAV 8.10), cliente amplamente utilizado por usuários finais para acesso a sistemas SAP em ambientes Linux, macOS e Unix. A falha de controle de acesso (Improper Access Control) pode permitir ações não autorizadas por parte de quem utiliza o cliente — reforçando a importância de manter as estações de trabalho e os pacotes de instalação atualizados, e não apenas o backend.
Vulnerabilidades de Alta Severidade: Pontos de Atenção
Além das notas críticas, setembro trouxe 5 notas de alta severidade que também requerem planejamento rápido. Entre os destaques:
- ATUALIZAÇÃO — Escalonamento de Privilégios no SAP ABAP Developer Tools (Nota #3772411 — CVSS 8.8): esta é uma atualização da mesma nota liberada no Patch Day de agosto. Se a sua equipe já tratou essa nota no mês passado, é importante revisar a versão republicada agora.
- XML External Entity (XXE) no SAP Integration Suite (Nota #3792978 — CVSS 8.5): afeta o Trading Partner Management, usado em cenários de integração B2B.
- Insecure Deserialization no SAP NetWeaver Business Client (Nota #3784138 — CVSS 7.8): afeta as versões 8.00 e 8.10 do client.
- Corrupção de Memória no AS ABAP (Nota #3757002 — CVSS 7.7): atinge uma ampla faixa de versões de Kernel, de 7.22 a 9.20.
Como planejar a atualização do seu ambiente SAP
A aplicação de correções em sistemas de missão crítica exige planejamento técnico rigoroso para mitigar riscos de indisponibilidade.
Recomendamos que as equipes de Basis sigam um fluxo estruturado:
- Mapeamento de impacto: verificar quais componentes ativos do seu landscape estão de fato expostos às notas deste mês (com atenção redobrada ao Kernel, ao Message Server e às aplicações CAP multitenant).
- Validação de compatibilidade: certificar-se de que a aplicação das notas não afetará customizações internas ou integrações.
- Ambientes de homologação: executar todos os testes em ambientes de qualidade (QAS) antes do transporte para a produção.
O Grupo BravoIT | CloudBasis apoia sua empresa
Nossa equipe de especialistas certificados em SAP Basis acompanha os ciclos de segurança em tempo real. Ajudamos sua empresa a analisar o real impacto dessas vulnerabilidades no seu landscape específico, conduzindo a aplicação das notas técnicas em janelas de manutenção controladas e seguras.
Garanta a estabilidade e a proteção do seu sistema de gestão. Fale com nossos especialistas técnicos hoje mesmo para uma avaliação preventiva do seu ambiente.



Publicado por:


