SAP Security Online
Güvenlik Uyarıları26.08.20265 görüntülenme

Ağustos 2026 SAP Patch Day: SAP MII ve NetWeaver ABAP İçin Kritik Uyarılar

SecurityBridge’in Ağustos 2026 SAP Security Patch Day değerlendirmesi, toplam 29 yama içinde 4 HotNews ve 9 High öncelikli notu öne çıkarıyor. Özellikle SAP MII ve NetWeaver ABAP tarafındaki kod çalıştırma ve bellek bozulması riskleri hızla ele alınmalı.

B

Bektas OZKAN

İçerik Editörü

Ağustos 2026 SAP Patch Day: SAP MII ve NetWeaver ABAP İçin Kritik Uyarılar

Ağustos 2026 Patch Day neden önemli?

SecurityBridge’in 11 Ağustos 2026 tarihli SAP Security Patch Day analizine göre bu ay SAP ekosistemi için tablo yoğun: Ağustos döngüsünde 26 yeni Security Note yayımlandı, patch day arası gelen 3 güncelleme ile birlikte toplam sayı 29 yamaya ulaştı. Dağılım da riskin yalnızca düşük öncelikli bakım kalemlerinden ibaret olmadığını gösteriyor: 4 HotNews, 9 High, 14 Medium ve 2 Low seviyeli not bulunuyor.

Bu tablo, SAP ekipleri için patch yönetiminin rutin bir takvim maddesi değil, doğrudan saldırı yüzeyini azaltan operasyonel bir kontrol olduğunu hatırlatıyor. SecurityBridge’in vurguladığı gibi, başarılı saldırıların önemli bir bölümü hâlâ yaması yayımlanmış fakat uygulanmamış zafiyetleri hedefliyor. Bu nedenle Ağustos 2026 döngüsünde öncelik, tüm notları eşit sıraya koymak değil; kurumun kendi SAP manzarasında en yüksek etki yaratacak bileşenleri hızlıca belirlemek olmalı.

SAP MII bu ay özel dikkat istiyor

Ağustos listesinin en dikkat çekici başlığı SAP Manufacturing Integration and Intelligence (SAP MII). Kaynağa göre bu ay SAP MII ile ilişkili 6 ayrı not var. Bunların içinde 3765948 ve 3758900 HotNews, 3759854, 3758657 ve 3758910 High, 3781137 ise Medium öncelikte listeleniyor.

SAP MII’nin üretim sahası sistemleri ve ekipmanları SAP ERP veya SAP S/4HANA gibi kurumsal sistemlerle bağlayan bir entegrasyon katmanı olması bu tabloyu daha kritik hâle getiriyor. Teknik olarak SAP NetWeaver Java üzerinde çalışan bu yapı, özellikle üretim ortamlarıyla kurumsal süreçlerin kesiştiği yerlerde konumlanıyor. Bu nedenle SAP MII kullanan kurumların Ağustos yamalarını yalnızca “uygulanacak notlar listesi” olarak değil, üretim sürekliliği ve IT/OT yakınsaması açısından da değerlendirmesi gerekir.

En kritik SAP MII notlarından biri 3765948 / CVE-2026-44772. SecurityBridge bu notu XSL transformation alanında keyfi komut çalıştırmaya yol açabilecek bir Code Injection zafiyeti olarak açıklıyor ve CVSS skorunu 9.9 olarak veriyor. Yama sonrası bazı system property ayarlarının korunması gerektiği, ayrıca bir workaround bulunmadığı belirtiliyor. Aynı alana temas eden 3758900 / CVE-2026-44758 de SAP MII için HotNews seviyesinde ve CVSS 9.1; burada da XSL transformation servlet’inin girdiyi yeterince doğrulamaması nedeniyle alttaki sistemde komut çalıştırma riski öne çıkıyor.

HotNews notlarında ABAP ve MII birlikte öne çıkıyor

Ağustos 2026 döngüsündeki 4 HotNews notu SAP ekiplerinin ilk bakması gereken alanı oluşturuyor. Liste şu başlıklardan oluşuyor:

  • 3747367 / CVE-2026-44747: SAP NetWeaver Application Server ABAP için Memory Corruption zafiyeti, CVSS 9.9. Not ilk olarak 14 Temmuz 2026’da yayımlanmış, Ağustos döngüsünde düzeltme bilgileri güncellenmiş. SecurityBridge ayrıca Kernel 7.89 bilgisinin düzeltmeye dahil edildiğini belirtiyor.
  • 3765948 / CVE-2026-44772: SAP MII için Code Injection zafiyeti, CVSS 9.9.
  • 3714806 / CVE-2026-34265: SAP NetWeaver ve ABAP Platform Application Server ABAP tarafında DIAG protokolüyle ilişkili Memory Corruption zafiyeti, CVSS 9.8. Bu not kernel patch gerektirdiği için sistem erişilebilirliği ve bakım penceresi açısından ayrıca planlanmalı.
  • 3758900 / CVE-2026-44758: SAP MII için Code Injection zafiyeti, CVSS 9.1.

Bu dört başlıkta ortak nokta, etki düzeyinin sadece veri görüntüleme veya sınırlı yetki artışıyla sınırlı olmaması. Bellek bozulması, code injection ve potansiyel komut çalıştırma gibi sonuçlar; özellikle internete açık, geniş entegrasyonlu veya üretim süreçleriyle bağlantılı SAP bileşenlerinde önceliği yükseltir.

High Priority notlar: geliştirici araçları, Commerce Cloud ve BTP

HotNews dışında Ağustos listesinde 9 High Priority not yer alıyor. Bunlardan 3772411 / CVE-2026-58243, SAP ABAP Developer Tools tarafında SQL Console kullanılırken host expressions için yetki kontrollerinin eksik kalmasına odaklanıyor ve CVSS 8.8 ile listeleniyor. SecurityBridge, geçici azaltım için S_TABU_NAM ve S_TABU_DIS authorization object’lerinin kullanılabileceğini, ayrıntılar için 3790544 FAQ notuna bakılabileceğini aktarıyor.

Bir başka önemli başlık 3773203 / CVE-2026-42945. Bu not, public-cloud SAP Commerce Cloud dağıtımlarında kullanılan NGINX sürümünü etkileyen potansiyel buffer overflow zafiyetine işaret ediyor ve CVSS 8.1 ile High seviyede. SAP Commerce Cloud kullanan ekiplerin yalnızca uygulama koduna değil, platformla birlikte gelen bağımlı bileşenlere de bakması gerekiyor.

BTP tarafında ise 3786038 / CVE-2026-58230, SAP Business AI Platform içindeki Approuter bileşeninde birden fazla zafiyeti kapsıyor. Approuter’ın Node.js tabanlı bir iletişim bileşeni olduğu ve çoğu zaman SAP BTP ortamlarında kullanıldığı düşünüldüğünde, bu not özellikle bulut ve hibrit SAP mimarileri için önemli. Kaynakta en yüksek CVSS skoru 7.0 olarak veriliyor ve çözüm için package 23.0.0 veya üzeri sürüme geçişten söz ediliyor.

Orta ve düşük öncelik düşük risk anlamına gelmez

Ağustos dağılımındaki 14 Medium ve 2 Low not, HotNews başlıkları kadar acil görünmeyebilir; ancak bunlar SAP manzarasının geniş yüzeyinde birikimli risk yaratır. Örneğin 3721424 / CVE-2026-66779, SAP NetWeaver Application Server ABAP üzerinde Unified Rendering framework ile ilişkili XSS zafiyetini ele alıyor ve CVSS 6.3 olarak listeleniyor. SAP GUI for HTML ve Web Dynpro ABAP kullanan ortamlarda ilgili düzeltme notlarının da gözden geçirilmesi gerekir.

Benzer şekilde 3772071 / CVE-2026-66771, SAPUI5 tarafındaki XSS zafiyetine odaklanıyor ve CVSS 6.1 seviyesinde. SAPUI5 bileşenleri birçok iş uygulamasında kullanıcı arayüzü katmanı olduğu için, bu tür açıklar tek başına “orta” görünse de kimlik avı, oturum manipülasyonu veya kullanıcı etkileşimi gerektiren saldırı zincirlerinde önem kazanabilir.

SAP ekipleri nasıl önceliklendirmeli?

Bu ay için pratik önceliklendirme dört adımlı yapılabilir. İlk olarak kurumda SAP MII, NetWeaver ABAP, SAP Commerce Cloud, SAP BusinessObjects BI, SAP BTP Approuter ve SAPUI5 kullanım kapsamı çıkarılmalı. İkinci adımda HotNews notları, özellikle CVSS 9.9, 9.8 ve 9.1 seviyesindeki başlıklar bakım pencereleriyle eşleştirilmeli. Üçüncü adımda High Priority notlar, internete açıklık, üretim sistemlerine yakınlık, ayrıcalıklı kullanıcı etkisi ve iş sürekliliği kriterleriyle sıralanmalı.

Dördüncü adım ise kanıt üretmektir. Hangi sistemde hangi SAP Note’un uygulanabilir olduğu, hangi notun kapsam dışı bırakıldığı, hangi kernel veya paket güncellemesinin planlandığı ve hangi geçici azaltımın devreye alındığı kayıt altına alınmalıdır. Özellikle regülasyon, denetim veya NIS2 benzeri uyum beklentileri olan kurumlarda patch yönetimi yalnızca teknik işlem değil, izlenebilir kontrol faaliyeti olarak değerlendirilmelidir.

Sonuç olarak Ağustos 2026 SAP Security Patch Day, SAP güvenlik ekiplerine iki net mesaj veriyor: SAP MII kullanan kurumlar bu ayı özellikle dikkatli ele almalı; ABAP, BTP ve bulut bileşenlerini kapsayan hibrit SAP manzaralarında ise patch önceliklendirmesi tek tek sistemlerden ziyade iş etkisi ve saldırı yüzeyi üzerinden yapılmalı.


Kaynak: SecurityBridge - SAP Security Patch Day – August 2026

Etiketler

#SAP#SAP Security Patch Day#SAP Güvenliği#SAP MII#NetWeaver ABAP#CVE#SAP Note

Paylaş

💬 Bu İçerik Hakkında Sorularınız mı Var?

Bu içerikle ilgili geri bildirim vermek veya daha detaylı bilgi almak için bizimle iletişime geçin.