SAP Security Patch Day de Setembro de 2026 traz segunda vulnerabilidade consecutiva com CVSS máximo (10.0)

Publicado por:
Equipe CloudBasis e BravoIT

Nesta terça-feira (08/09), a SAP liberou o seu tradicional pacote mensal de correções de segurança — o SAP Security Patch Day de setembro. E o ciclo traz um dado que merece atenção especial das equipes de segurança: pelo segundo mês consecutivo, uma vulnerabilidade atingiu a pontuação máxima do índice CVSS, 10.0.

Ao todo, o pacote de setembro entregou 19 novas Security Notes e 1 atualização de uma nota lançada no mês anterior. Dentre elas, 4 são classificadas como HotNews (Críticas) — exigindo atenção e prioridade das equipes de TI, Basis e Segurança da Informação.

Abaixo, detalhamos os componentes afetados neste ciclo para que a sua operação possa traçar uma rota de correção segura e sem impactos na disponibilidade.

O Panorama Geral de Setembro de 2026

Considerando as novas notas e a atualização, as 20 notas de segurança do mês distribuem-se da seguinte forma:

  • 4 notas Críticas (HotNews): CVSS entre 9.0 e 10.0
  • 5 notas de Alta Severidade: CVSS entre 7.4 e 8.8
  • 10 notas de Média Severidade: CVSS entre 4.3 e 6.5
  • 1 nota de Baixa Severidade: CVSS 2.2

Diferente de agosto, quando as falhas se concentravam no SAP Commerce Cloud e no SAP MII, setembro distribui os riscos críticos entre componentes de infraestrutura central — Kernel, Message Server, GUI for Java e a camada de aplicações multitenant do CAP — o que amplia o alcance potencial deste ciclo para diferentes perfis de landscape.

Os 4 Destaques Críticos (HotNews) em Foco

As vulnerabilidades HotNews deste mês afetam componentes centrais do ecossistema SAP. É fundamental que as equipes técnicas realizem o mapeamento de impacto para validar se os componentes listados estão ativos e expostos no landscape atual.

1. Corrupção de Memória no SAP Extended Passport (EPP) Processing (Nota #3747649 — CVSS 10.0)

A nota de maior severidade do mês — e a segunda a atingir a pontuação máxima de 10.0 em dois meses seguidos — afeta o processamento do SAP Extended Passport (EPP), presente em uma ampla faixa de versões de Kernel (de 7.22 a 9.20) e no Web Dispatcher. O EPP é usado na propagação segura de identidade entre sistemas SAP integrados; uma corrupção de memória neste componente pode comprometer a estabilidade e abrir caminho para exploração remota em ambientes com múltiplos sistemas conectados.

2. Falha de Autenticação no SAP NetWeaver Message Server (Nota #3759472 — CVSS 9.8)

Afeta o Message Server do SAP NetWeaver (Kernel 9.16 a 9.20), componente responsável pela comunicação e balanceamento de carga entre os servidores de aplicação. A ausência de verificação de autenticação (Missing Authentication Check) pode permitir que um agente não autenticado interaja com funções sensíveis do serviço, colocando em risco a comunicação interna do landscape.

3. Divulgação de Credenciais em Aplicações Multitenant com SAP CAP (Nota #3798315 — CVSS 9.4)

Vulnerabilidade na biblioteca sap/cds-mtxs, usada por aplicações multitenant construídas sobre o SAP Cloud Application Programming Model (CAP) — afeta as versões até 1.18.3, 2.7.6, 3.9.6 e 4.0.2. A falha pode expor credenciais entre tenants distintos, um risco especialmente relevante para provedores de soluções multi-cliente construídas sobre a plataforma CAP.

4. Controle de Acesso Inadequado no SAP GUI for Java (Nota #3781729 — CVSS 9.0)

Afeta o SAP GUI for Java (BC-FES-JAV 8.10), cliente amplamente utilizado por usuários finais para acesso a sistemas SAP em ambientes Linux, macOS e Unix. A falha de controle de acesso (Improper Access Control) pode permitir ações não autorizadas por parte de quem utiliza o cliente — reforçando a importância de manter as estações de trabalho e os pacotes de instalação atualizados, e não apenas o backend.

Vulnerabilidades de Alta Severidade: Pontos de Atenção

Além das notas críticas, setembro trouxe 5 notas de alta severidade que também requerem planejamento rápido. Entre os destaques:

  • ATUALIZAÇÃO — Escalonamento de Privilégios no SAP ABAP Developer Tools (Nota #3772411 — CVSS 8.8): esta é uma atualização da mesma nota liberada no Patch Day de agosto. Se a sua equipe já tratou essa nota no mês passado, é importante revisar a versão republicada agora.
  • XML External Entity (XXE) no SAP Integration Suite (Nota #3792978 — CVSS 8.5): afeta o Trading Partner Management, usado em cenários de integração B2B.
  • Insecure Deserialization no SAP NetWeaver Business Client (Nota #3784138 — CVSS 7.8): afeta as versões 8.00 e 8.10 do client.
  • Corrupção de Memória no AS ABAP (Nota #3757002 — CVSS 7.7): atinge uma ampla faixa de versões de Kernel, de 7.22 a 9.20.

Como planejar a atualização do seu ambiente SAP

A aplicação de correções em sistemas de missão crítica exige planejamento técnico rigoroso para mitigar riscos de indisponibilidade.

Recomendamos que as equipes de Basis sigam um fluxo estruturado:

  1. Mapeamento de impacto: verificar quais componentes ativos do seu landscape estão de fato expostos às notas deste mês (com atenção redobrada ao Kernel, ao Message Server e às aplicações CAP multitenant).
  2. Validação de compatibilidade: certificar-se de que a aplicação das notas não afetará customizações internas ou integrações.
  3. Ambientes de homologação: executar todos os testes em ambientes de qualidade (QAS) antes do transporte para a produção.

O Grupo BravoIT | CloudBasis apoia sua empresa

Nossa equipe de especialistas certificados em SAP Basis acompanha os ciclos de segurança em tempo real. Ajudamos sua empresa a analisar o real impacto dessas vulnerabilidades no seu landscape específico, conduzindo a aplicação das notas técnicas em janelas de manutenção controladas e seguras.

Garanta a estabilidade e a proteção do seu sistema de gestão. Fale com nossos especialistas técnicos hoje mesmo para uma avaliação preventiva do seu ambiente.

Compartilhe esta publicação:

Atendimento

+55 (11) 3500-8078

contato@cloudbasis.com

Al. Rio Negro, 503, Sala 2020 – Alphaville Centro Industrial e Empresarial, Barueri/SP – CEP 06454-000