SAP'den kritik güvenlik güncellemesi gelmiş.
SAP, NetWeaver Ve Commerce Cloud İçin Kritik Güvenlik Güncellemeleri Yayınladı
sap, temmuz 2026 güvenlik güncellemeleriyle 16 açığı giderdi. netweaver, commerce cloud ve approuter'daki kritik açıklar öne çıkıyor. saldırı kanıtı yok ama güncelleme tavsiyesi var.
sap, temmuz 2026 güvenlik güncellemeleri kapsamında farklı ürünlerini etkileyen toplam 16 güvenlik açığını giderdi. yayınlanan düzeltmeler arasında netweaver, commerce cloud ile approuter bileşenlerini etkileyen üç kritik güvenlik açığı öne çıkıyor. şirket, açıklanan açıkların saldırılarda kullanıldığına dair doğrulanmış bulgu bulunmadığını belirtirken kurumlara güncellemeleri gecikmeden yüklemelerini tavsiye etti. netweaver bellek bozulmasına yol açan açıkla karşı karşıya kaldı ….
SAP, Temmuz 2026 güvenlik güncellemeleri kapsamında farklı ürünlerini etkileyen toplam 16 güvenlik açığını giderdi. Yayınlanan düzeltmeler arasında NetWeaver, Commerce Cloud ile AppRouter bileşenlerini etkileyen üç kritik güvenlik açığı öne çıkıyor. Şirket, açıklanan açıkların saldırılarda kullanıldığına dair doğrulanmış bulgu bulunmadığını belirtirken kurumlara güncellemeleri gecikmeden yüklemelerini tavsiye etti.
NetWeaver Bellek Bozulmasına Yol Açan Açıkla Karşı Karşıya Kaldı
SAP’nin bu ay kapattığı en kritik açık, CVE-2026-44747 numarasıyla takip edilen bellek bozulması zafiyeti oldu. Açık, SAP NetWeaver Application Server ABAP bileşeninde sınır dışı yazma (out-of-bounds write) hatasından kaynaklanıyor. Kimliği doğrulanmış bir saldırgan, bellek yönetimindeki mantık hatalarını kullanarak belleği bozabiliyor, ardından yetkisiz veri erişimi sağlayabiliyor, verileri değiştirebiliyor veya sistemi kullanılamaz duruma getirebiliyor.
NetWeaver, SAP’nin kurumsal iş uygulamalarının çalıştığı temel platformlardan biri olduğu için bu güvenlik açığı özellikle büyük ölçekli kuruluşlar açısından önem taşıyor. SAP, güvenlik açığının gizlilik, bütünlük ile erişilebilirlik üzerinde yüksek etkiye sahip olduğunu değerlendiriyor.
SAP’nin giderdiği ikinci kritik açık CVE-2026-27690, bulut tabanlı uygulamalarda kullanılan SAP AppRouter bileşenini etkiliyor. HTTP İstek Kaçırma (HTTP Request Smuggling) olarak sınıflandırılan bu açık, kimlik doğrulaması gerektirmeden özel hazırlanmış HTTP istekleriyle kullanıcı yanıtlarına erişilmesine veya hizmet engelleme saldırılarının gerçekleştirilmesine imkân verebiliyor.
Üçüncü kritik güvenlik açığı ise CVE-2026-44761 numarasıyla SAP Commerce Cloud platformunda tespit edildi. Varsayılan kimlik bilgilerinden kaynaklanan zafiyet, saldırganların geçerli erişim belirteçleri elde ederek belirli API’ler üzerinden verilere erişmesine ya da bu verileri değiştirmesine olanak tanıyor. Özellikle e-ticaret altyapısını SAP Commerce Cloud üzerinde çalıştıran kuruluşların bu güncellemeye öncelik vermesi öneriliyor.
Temmuz Güncellemesi Toplam 16 Açığı Giderdi
SAP’nin Temmuz 2026 güvenlik paketi yalnızca kritik güvenlik açıklarını içermiyor. Şirket ayrıca altı yüksek, yedi orta ile bir düşük önem derecesine sahip güvenlik açığını da giderdi. Güncellenen sorunlar arasında DLL ele geçirme, açık yönlendirme, eksik yetkilendirme kontrolleri, uzaktan kod çalıştırma, siteler arası betik çalıştırma (XSS), dizin geçişi, SQL enjeksiyonu, hizmet engelleme, bilgi sızdırma ile güvenlik yapılandırma hataları yer alıyor.
SAP, söz konusu açıkların şu ana kadar gerçek saldırılarda kullanıldığına dair kanıt bulunmadığını açıkladı. Buna karşın ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Kasım 2021’den bu yana 14 SAP güvenlik açığını Bilinen Aktif Olarak İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Bu açıkların ikisi fidye yazılımı saldırılarında da kullanıldı. SAP’nin dünya genelinde en büyük 100 şirketten 99’una hizmet vermesi, yayınlanan güvenlik güncellemelerinin kurumsal BT ekipleri açısından kritik önem taşımasını sürdürüyor.