SAP Security Patch Day de Agosto de 2026 traz vulnerabilidade de CVSS 10.0 e 4 notas críticas

Publicado por:
Equipe CloudBasis e BravoIT

O SAP Security Patch Day de agosto chegou com um dos ciclos mais severos dos últimos meses. Nesta terça-feira (11), a SAP liberou o seu tradicional pacote mensal de correções de segurança, e o grande alerta desta rodada é a presença de uma vulnerabilidade que atingiu a pontuação máxima do índice CVSS: 10.0.

Ao todo, o pacote de agosto entregou 28 novas Security Notes, 1 advisory de segurança do GitHub e 2 atualizações de notas lançadas em meses anteriores. Dentre elas, 4 são classificadas como HotNews (Críticas) — exigindo atenção e prioridade das equipes de TI, Basis e Segurança da Informação.

Abaixo, detalhamos os componentes afetados neste ciclo para que a sua operação possa traçar uma rota de correção segura e sem impactos na disponibilidade.

O Panorama Geral de Agosto de 2026

Considerando as novas notas, as atualizações e o advisory do GitHub, as 31 notas de segurança distribuem-se da seguinte forma:

  • 4 notas Críticas (HotNews): CVSS entre 9.1 e 10.0
  • 8 notas de Alta Severidade: CVSS entre 7.0 e 8.8
  • 17 notas de Média Severidade: CVSS entre 4.2 e 6.5
  • 2 notas de Baixa Severidade: CVSS entre 3.7 e 3.8

Um ponto que chama atenção neste ciclo é a concentração de falhas no SAP Manufacturing Integration and Intelligence (MII), presente em 6 das notas do mês — incluindo duas das quatro HotNews. Empresas com operações industriais integradas ao SAP devem dar atenção redobrada a este componente.

Os 4 Destaques Críticos (HotNews) em Foco

As vulnerabilidades HotNews deste mês afetam componentes centrais do ecossistema SAP. É fundamental que as equipes técnicas realizem o mapeamento de impacto para validar se os componentes listados estão ativos e expostos no landscape atual.

1. Improper Authorization no SAP Commerce Cloud — Data Hub Adapter (Nota #3771065 — CVSS 10.0)

A nota de maior severidade do mês — e a única a atingir a pontuação máxima possível de 10.0 — afeta o Data Hub Adapter do SAP Commerce Cloud (versões COM_CLOUD 2211 e 2211-JDK21). A falha de autorização inadequada (Improper Authorization) pode permitir que agentes mal-intencionados acessem funcionalidades e dados sem as devidas permissões, comprometendo de forma ampla a confidencialidade, a integridade e a disponibilidade da plataforma de e-commerce.

2. Code Injection no SAP Manufacturing Integration and Intelligence (Nota #3765948 — CVSS 9.9)

Vulnerabilidade de injeção de código no SAP MII (versões XMII 15.4 e 15.5 e MII_ADMIN 15.4 e 15.5). A exploração da falha pode permitir a execução de código não autorizado no ambiente, com impacto direto sobre a integração entre o chão de fábrica e os sistemas corporativos — um ponto especialmente sensível para operações industriais.

3. Corrupção de Memória no AS ABAP (Nota #3714806 — CVSS 9.8)

Afeta o SAP NetWeaver Application Server ABAP e a ABAP Platform em uma ampla gama de versões de Kernel (de 7.22 a 9.19). Falhas de corrupção de memória podem comprometer o funcionamento e a estabilidade do servidor de aplicação, além de abrir caminho para outros vetores de ataque caso não sejam corrigidas.

4. Code Injection no SAP Manufacturing Integration and Intelligence (Nota #3758900 — CVSS 9.1)

Segunda falha crítica de injeção de código no SAP MII (versões XMII 15.4 e 15.5) neste mesmo ciclo. Assim como a #3765948, reforça a necessidade de atenção redobrada para as empresas que operam o módulo de integração industrial da SAP.

Vulnerabilidades de Alta Severidade: Pontos de Atenção

Além das notas críticas, agosto trouxe 8 notas de alta severidade que também requerem planejamento rápido. Entre os destaques:

  • Escalonamento de Privilégios no SAP ABAP Developer Tools (Nota #3772411 — CVSS 8.8): afeta uma ampla faixa do SAP_BASIS (750 a 920).
  • Buffer Overflow no SAP Commerce Cloud (Nota #3773203 — CVSS 8.1): atinge implantações em nuvem pública com NGINX.
  • Divulgação de Credenciais no SAP BusinessObjects BI Platform (Nota #3756565 — CVSS 7.9): afeta o Central Management Server.
  • ATUALIZAÇÃO — Remote Code Execution no ctsattach (Nota #3727078 — CVSS 7.6): atualização de uma nota do Patch Day de julho, referente ao SAP Change and Transport System Attach Tool. Se você tratou essa nota no mês passado, é imprescindível revisar a versão liberada agora.

Como planejar a atualização do seu ambiente SAP

A aplicação de correções em sistemas de missão crítica exige planejamento técnico rigoroso para mitigar riscos de indisponibilidade.

Recomendamos que as equipes de Basis sigam um fluxo estruturado:

  1. Mapeamento de impacto: verificar quais componentes ativos do seu landscape estão de fato expostos às notas deste mês (com atenção redobrada ao SAP Commerce Cloud, ao SAP MII e ao Kernel ABAP).
  2. Validação de compatibilidade: certificar-se de que a aplicação das notas não afetará customizações internas ou integrações.
  3. Ambientes de homologação: executar todos os testes em ambientes de qualidade (QAS) antes do transporte para a produção.

O Grupo BravoIT | CloudBasis apoia sua empresa

Nossa equipe de especialistas certificados em SAP Basis acompanha os ciclos de segurança em tempo real. Ajudamos sua empresa a analisar o real impacto dessas vulnerabilidades no seu landscape específico, conduzindo a aplicação das notas técnicas em janelas de manutenção controladas e seguras.

Garanta a estabilidade e a proteção do seu sistema de gestão. Fale com nossos especialistas técnicos hoje mesmo para uma avaliação preventiva do seu ambiente.

Compartilhe esta publicação:

Atendimento

+55 (11) 3500-8078

contato@cloudbasis.com

Al. Rio Negro, 503, Sala 2020 – Alphaville Centro Industrial e Empresarial, Barueri/SP – CEP 06454-000