CSIRT Toscana

SAP Security Patch Day (AL08/260908/CSIRT-ITA)

Data:
8 Settembre 2026

Impatto Sistemico

Alto (74.48)

Sintesi

Nell’ambito del Security Patch Day di settembre, SAP rilascia aggiornamenti di sicurezza per risolvere molteplici nuove vulnerabilità, di cui 4 con gravità “critica” e 4 con gravità “alta”. Tra queste si evidenzia la CVE-2026-2332, per la quale è disponibile in rete Proof of Concept (PoC) pubblico.

Tipologia

  • Arbitrary Code Execution
  • Authentication Bypass
  • Information Disclosure
  • Privilege Escalation
  • Denial of Service

Descrizione e potenziali impatti

Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-2332 , di tipo ” HTTP Request/Response Smuggling ” e con score pari a 7.4, è dovuta all’uso di componenti Jetty vulnerabili alla ” CRLF Injection (Carriage Return Line Feed Injection) ” che interessa i prodotti SAP Commerce Cloud (Search and Navigation). I caratteri CR e LF vengono utilizzati dai protocolli HTTP per delimitare righe e header. Quando un’applicazione non filtra correttamente input controllabili dall’utente, un attaccante può inserire CRLF all’interno di:

  • URL
  • parametri HTTP
  • header
  • richieste API

e modificare la struttura della risposta HTTP generata dal server.

Prodotti e/o versioni affette

SAP Extended Passport (EPP) Processing

  • versioni KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.53, 8.04, WEBDISP 9.16, 9.18, 9.19, 9.20, KERNEL 7.22, 7.54, 7.77, 7.89, 7.93, 9.16

SAP NetWeaver (Message Server)

  • versioni KERNEL 9.16, 9.18, 9.19, 9.20

SAP NetWeaver (GUI for Java)

  • versione BC-FES-JAV 8.10

SAP ABAP Developer Tools

  • versioni SAP_BASIS 75x fino alla SAP_BASIS 758
  • SAP_BASIS 816
  • SAP_BASIS 918
  • SAP_BASIS 920

SAP Integration Suite Version(s):

  • Cloud Integration – Trading Partner Management V2 2.9.2
  • B2B Integration Factory – Cloud Integration – Trading Partner Management 1.10.0

SAP NetWeaver Business Client

  • versioni BC-WD-CLT-BUS 8.00, 8.10

SAP NetWeaver Application Server for ABAP and ABAP Platform

  • versioni KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.53, 8.04, KERNEL 7.22, 7.54, 7.77, 7.93, 9.16, 9.18, 9.19, 9.20

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.

Di seguito sono riportate le sole CVE relative alle vulnerabilità con gravità “critica” e “alta”:

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 08-09-2026 08/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

8 Settembre 2026, 16:14