SAP, Temmuz 2026 güvenlik güncellemeleri kapsamında farklı ürünlerini etkileyen toplam 16 güvenlik açığını giderdi. Yayınlanan düzeltmeler arasında NetWeaver, Commerce Cloud AppRouter bileşenlerini etkileyen üç kritik güvenlik açığı öne çıkıyor. Şirket, açıklanan açıkların saldırılarda kullanıldığına dair doğrulanmış bulgu bulunmadığını belirtirken kurumlara güncellemeleri gecikmeden yüklemelerini tavsiye.
NetWeaver Bellek Bozulmasına Yol Açan Açıkla Karşı Karşıya KaldıSAP’nin ay kapattığı en kritik açık, CVE-2026-44747 numarasıyla takip edilen bellek bozulması zafiyeti. SAP NetWeaver Application Server ABAP bileşeninde sınır dışı yazma (out-of-bounds write) hatasından kaynaklanıyor. Kimliği doğrulanmış saldırgan, bellek yönetimindeki mantık hatalarını kullanarak belleği bozabiliyor, ardından yetkisiz veri erişimi sağlayabiliyor, verileri değiştirebiliyor veya sistemi kullanılamaz duruma getirebiliyor.
NetWeaver, SAP’nin kurumsal iş uygulamalarının çalıştığı temel platformlardan biri olduğu için güvenlik açığı özellikle büyük ölçekli kuruluşlar açısından önem taşıyor. güvenlik açığının gizlilik, bütünlük erişilebilirlik üzerinde yüksek etkiye sahip olduğunu değerlendiriyor.
SAP’nin giderdiği ikinci kritik açık CVE-2026-27690, bulut tabanlı uygulamalarda kullanılan SAP AppRouter bileşenini etkiliyor. HTTP İstek Kaçırma (HTTP Request Smuggling) olarak sınıflandırılan açık, kimlik doğrulaması gerektirmeden özel hazırlanmış HTTP istekleriyle kullanıcı yanıtlarına erişilmesine veya hizmet engelleme saldırılarının gerçekleştirilmesine imkân verebiliyor.
Üçüncü kritik güvenlik açığı ise CVE-2026-44761 numarasıyla SAP Commerce Cloud platformunda tespit edildi. Varsayılan kimlik bilgilerinden kaynaklanan zafiyet, saldırganların geçerli erişim belirteçleri elde ederek belirli API’ler üzerinden verilere erişmesine ya verileri değiştirmesine olanak tanıyor. Özellikle e-ticaret altyapısını SAP Commerce Cloud üzerinde çalıştıran kuruluşların güncellemeye öncelik vermesi öneriliyor.
Temmuz Güncellemesi Toplam 16 Açığı GiderdiSAP’nin Temmuz 2026 güvenlik paketi yalnızca kritik güvenlik açıklarını içermiyor. Şirket ayrıca altı yüksek, yedi orta düşük önem derecesine sahip güvenlik açığını giderdi. Güncellenen sorunlar arasında DLL ele geçirme, açık yönlendirme, eksik yetkilendirme kontrolleri, uzaktan kod çalıştırma, siteler arası betik çalıştırma (XSS), dizin geçişi, SQL enjeksiyonu, hizmet engelleme, bilgi sızdırma güvenlik yapılandırma hataları yer alıyor.
SAP, söz konusu açıkların ana kadar gerçek saldırılarda kullanıldığına dair kanıt bulunmadığını açıkladı. Buna karşın ABD Siber Güvenlik Altyapı Güvenliği Ajansı (CISA), Kasım 2021’den yana 14 SAP güvenlik açığını Bilinen Aktif Olarak İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. açıkların ikisi fidye yazılımı saldırılarında kullanıldı. SAP’nin dünya genelinde en büyük 100 şirketten 99’una hizmet vermesi, yayınlanan güvenlik güncellemelerinin kurumsal BT ekipleri açısından kritik önem taşımasını sürdürüyor.