SAP, Kritik Kod Enjeksiyonu ve Bellek Bozulması Açıklarını Yamaladı

Kurumsal yazılım devi SAP, Ağustos 2026 güvenlik yama günü kapsamında kritik öneme sahip dört zafiyeti de içeren toplam 28 yeni güvenlik notu yayınladı. Şirket ayrıca önceki notlar için iki güncelleme ve bir GitHub danışma belgesi paylaştı. SAP Commerce Cloud üzerindeki Data Hub Adapter bileşeninde bulunan bu yetkilendirme hatası, kimlik doğrulamasını atlatarak saldırganların uzaktan kod çalıştırmasına ve sistemin iç bileşenlerine yetkisiz erişim sağlamasına olanak tanıyor.
Manufacturing Integration and Intelligence (MII) ürününde ise CVE-2026-44772 ve CVE-2026-44758 kodlu iki kritik kod enjeksiyonu açığı kapatıldı. Sırasıyla 9.9 ve 9.1 CVSS puanlarına sahip bu zafiyetler, saldırganların özel olarak hazırlanmış girdilerle altyapı üzerinde komut çalıştırmasına ve sistemin tamamen ele geçirilmesine neden olabiliyor. Uzmanlar, bu iki açığın benzerlik gösterdiğini ancak birinin sömürülmesi için daha yüksek ayrıcalık düzeylerinin gerektiğini belirtiyor.
Bir diğer kritik açık olan CVE-2026-34265 ise 9.8 CVSS puanıyla Application Server ABAP ve NetWeaver platformlarını etkiliyor. DIAG protokolü ayrıştırma mantığındaki hatalardan kaynaklanan bu bellek bozulması zafiyeti, kimlik doğrulaması gerektirmeden hassas verilerin açığa çıkmasına veya sistemin çökmesine yol açabiliyor. SAP, bu ayki güncellemelerde ayrıca ABAP Developer Tools, BusinessObjects ve Business yapay zeka Platform gibi ürünlerdeki yüksek seviyeli zafiyetleri de giderdi. Şirket, bu zafiyetlerin herhangi birinin şu ana kadar aktif olarak sömürüldüğüne dair bir bilgi paylaşmadı.
