SAP Security Patch Day (AL08/260908/CSIRT-ITA)
Data:
8 Settembre 2026
Impatto Sistemico
Alto (74.48)
Sintesi
Nell’ambito del Security Patch Day di settembre, SAP rilascia aggiornamenti di sicurezza per risolvere molteplici nuove vulnerabilità, di cui 4 con gravità “critica” e 4 con gravità “alta”. Tra queste si evidenzia la CVE-2026-2332, per la quale è disponibile in rete Proof of Concept (PoC) pubblico.
Tipologia
- Arbitrary Code Execution
- Authentication Bypass
- Information Disclosure
- Privilege Escalation
- Denial of Service
Descrizione e potenziali impatti
Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-2332 , di tipo ” HTTP Request/Response Smuggling ” e con score pari a 7.4, è dovuta all’uso di componenti Jetty vulnerabili alla ” CRLF Injection (Carriage Return Line Feed Injection) ” che interessa i prodotti SAP Commerce Cloud (Search and Navigation). I caratteri CR e LF vengono utilizzati dai protocolli HTTP per delimitare righe e header. Quando un’applicazione non filtra correttamente input controllabili dall’utente, un attaccante può inserire CRLF all’interno di:
- URL
- parametri HTTP
- header
- richieste API
e modificare la struttura della risposta HTTP generata dal server.
Prodotti e/o versioni affette
SAP Extended Passport (EPP) Processing
- versioni KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.53, 8.04, WEBDISP 9.16, 9.18, 9.19, 9.20, KERNEL 7.22, 7.54, 7.77, 7.89, 7.93, 9.16
SAP NetWeaver (Message Server)
- versioni KERNEL 9.16, 9.18, 9.19, 9.20
SAP NetWeaver (GUI for Java)
- versione BC-FES-JAV 8.10
SAP ABAP Developer Tools
- versioni SAP_BASIS 75x fino alla SAP_BASIS 758
- SAP_BASIS 816
- SAP_BASIS 918
- SAP_BASIS 920
SAP Integration Suite Version(s):
- Cloud Integration – Trading Partner Management V2 2.9.2
- B2B Integration Factory – Cloud Integration – Trading Partner Management 1.10.0
SAP NetWeaver Business Client
- versioni BC-WD-CLT-BUS 8.00, 8.10
SAP NetWeaver Application Server for ABAP and ABAP Platform
- versioni KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.53, 8.04, KERNEL 7.22, 7.54, 7.77, 7.93, 9.16, 9.18, 9.19, 9.20
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.
Di seguito sono riportate le sole CVE relative alle vulnerabilità con gravità “critica” e “alta”:
Riferimenti
CVE
| CVE-ID | |||
|---|---|---|---|
| CVE-2026-2332 | CVE-2026-76969 | CVE-2026-76967 | CVE-2026-76958 |
| CVE-2026-66768 | CVE-2026-66767 | CVE-2026-58240 | CVE-2026-44756 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 08-09-2026 | 08/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
8 Settembre 2026, 16:14
CSIRT Toscana