SAP Security Patch Day de Julho de 2026 traz 4 notas críticas e 6 de alta severidade

Publicado por:
Equipe CloudBasis e BravoIT

O segundo semestre do ano começou com um ciclo de atualizações de segurança que demanda um olhar estratégico das equipes técnicas. Nesta terça-feira (14), a SAP liberou o seu já tradicional pacote mensal de correções, composto por um conjunto abrangente de patches projetados para blindar os ecossistemas corporativos.

Ao todo, o pacote de julho entregou 16 novas Security Notes, 1 advisory de segurança do GitHub e 3 atualizações de notas lançadas em meses anteriores. O grande alerta desta rodada é a presença de 4 notas classificadas como HotNews (Críticas) — incluindo uma falha severa de corrupção de memória que atingiu a pontuação máxima de 9.9 no índice CVSS.

Abaixo, detalhamos os componentes afetados neste ciclo para que a sua operação possa traçar uma rota de correção segura e sem impactos na disponibilidade.

O Panorama Geral de Julho de 2026

Ao todo, as 20 notas de segurança (incluindo as atualizações) distribuem-se da seguinte forma:

  • 4 notas Críticas (HotNews): CVSS entre 9.0 e 9.9
  • 6 notas de Alta Severidade: CVSS entre 7.6 e 8.8
  • 8 notas de Média Severidade: CVSS entre 4.1 e 6.1
  • 2 notas de Baixa Severidade: CVSS entre 3.3 e 3.7

Os 4 Destaques Críticos (HotNews) em Foco

As vulnerabilidades HotNews deste mês afetam componentes centrais do ecossistema SAP. É fundamental que as equipes técnicas realizem o mapeamento de impacto para validar se os componentes listados estão ativos e expostos no landscape atual.

1. Corrupção de Memória no AS ABAP (Nota #3747367 — CVSS 9.9)

A nota de maior severidade do mês afeta o SAP NetWeaver Application Server ABAP (abrangendo diversas versões de Kernel, desde a 7.22 até a 9.20). Falhas de corrupção de memória podem permitir que atacantes comprometam o funcionamento do sistema, impactando diretamente a estabilidade e a segurança do servidor de aplicação.

2. HTTP Request Smuggling no SAP Approuter (Nota #3720138 — CVSS 9.1)

Afeta a biblioteca do SAP Approuter (pacote node.js em versões anteriores à 20.10.0). Vulnerabilidades de Request Smuggling ocorrem quando há discrepâncias na forma como diferentes servidores (como front-end e back-end) processam requisições HTTP, podendo permitir a interceptação de dados de usuários ou evasão de controles de segurança.

3. Credenciais de Exemplo Inseguras no SAP Commerce Cloud (Nota #3753495 — CVSS 9.1)

Afeta o SAP Commerce Cloud (versões HY_COM 2205, COM_CLOUD 2211 e 2211-JDK21). A presença de credenciais de exemplo padrão não alteradas ou expostas pode facilitar o acesso não autorizado de agentes mal-intencionados ao sistema, comprometendo a integridade do e-commerce.

4. ATUALIZAÇÃO: Directory Traversal no AS Java Web Container (Nota #3727078 — CVSS 9.0)

Trata-se de uma atualização importante de uma nota lançada originalmente no Patch Day de junho de 2026. Ela afeta o Web Container do SAP NetWeaver Application Server Java (versão ENGINEAPI 7.50). A vulnerabilidade permite que acessos específicos visualizem arquivos fora do diretório padrão da aplicação. Se você já aplicou esta nota no mês passado, é imprescindível revisar a atualização liberada hoje.

Vulnerabilidades de Alta Severidade: Pontos de Atenção

Além das notas críticas, o mês de julho traz 6 notas de alta severidade que também requerem planejamento rápido, com destaque para:

  • Múltiplas vulnerabilidades no Apache Camel (Nota #3758101 — CVSS 8.8): Afeta o SAP Integration Suite (Edge Integration Cell).
  • DLL Hijacking no SAProuter para Windows (Nota #3692165 — CVSS 8.4): Uma falha clássica de segurança que afeta o SAProuter rodando em sistemas operacionais Microsoft Windows, permitindo execução de código indesejado.
  • Múltiplas falhas no Apache Tomcat (Nota #3763800 — CVSS 8.1): Afeta novamente o SAP Commerce Cloud.

Como planejar a atualização do seu ambiente SAP

A aplicação de correções em sistemas de missão crítica exige planejamento técnico rigoroso para mitigar riscos de indisponibilidade.

Recomendamos que as equipes de Basis sigam um fluxo estruturado:

  1. Mapeamento de impacto: Verificar quais componentes ativos do seu landscape estão de fato expostos às notas deste mês (com atenção redobrada ao Kernel ABAP e ao SAP Commerce Cloud).
  2. Validação de compatibilidade: Certificar-se de que a aplicação das notas não afetará customizações internas ou integrações de rede.
  3. Ambientes de homologação: Executar todos os testes em ambientes de qualidade (QAS) antes do transporte para a produção.

O Grupo BravoIT | CloudBasis apoia sua empresa

Nossa equipe de especialistas certificados em SAP Basis acompanha os ciclos de segurança em tempo real. Ajudamos sua empresa a analisar o real impacto dessas vulnerabilidades no seu landscape específico, conduzindo a aplicação das notas técnicas em janelas de manutenção controladas e seguras.

Garanta a estabilidade e a proteção do seu sistema de gestão. Fale com nossos especialistas técnicos hoje mesmo para uma avaliação preventiva do seu ambiente.

Compartilhe esta publicação:

Atendimento

+55 (11) 3500-8078

contato@cloudbasis.com.br

Al. Rio Negro, 503, Sala 2020 – Alphaville Centro Industrial e Empresarial, Barueri/SP – CEP 06454-000