SAP Security Patch Day 2026年8月:各種製品における 31件の脆弱性に対応

Critical SAP Vulnerabilities Let Attackers Inject Malicious Code and Corrupt Memory

2026/08/11 CyberSecurityNews — SAP の 2026年8月 Security Patch Day で提供されたのは、28 件の新規セキュリティ・ノートと 1 件の GitHub セキュリティ・アドバイザリへの対応に加え、以前にリリースされた 2 件のノートの更新も含む、かなり大規模な修正である。この 2026年8月11日にリリースされたパッチ群は、広く展開されているエンタープライズ・プラットフォーム全体に及ぶものであり、未認証の攻撃者によるコード注入/メモリ破損/権限昇格を可能にし得る、複数の重大な深刻度の欠陥に対処するものである。

エンタープライズ・リソース・プランニング/金融/サプライチェーン/コマース運用において、広範な企業が SAP システムに依存している。セキュリティ・チームに対して強く推奨されるのは、このアップデート・サイクルを緊急優先事項として扱うことである。

深刻な SAP 脆弱性が悪意のあるコード・インジェクションを可能にする

今月の Security Patch Day で最も警戒すべき脆弱性は、SAP Commerce Cloud の Data Hub Adapter に存在する不適切な認可処理の脆弱性であり、CVE-2026-58231 (CVSS:10.0) は、COM_CLOUD バージョン 2211/2211-JDK21 に影響を及ぼす。この脆弱性の悪用には事前の権限やユーザー操作が不要であり、リモート攻撃者が機密性/完全性/可用性を完全に制御できる可能性がある。

それに続くのが、SAP Manufacturing Integration and Intelligence に存在する重大なコード注入脆弱性 CVE-2026-44772 (CVSS:9.9) である。この脆弱性は XMII および MII_ADMIN バージョン 15.4/15.5 に影響を及ぼし、悪用に成功した攻撃者に対して、本番環境の重要なソフトウェア上で任意のコードを実行することを許す。同じコンポーネントに存在する 2 件目のコード注入脆弱性 CVE-2026-44758 (CVSS:9.1) も、Critical と評価されている。

このリリース・サイクルでは、メモリ破損のリスクも目立っている。脆弱性 CVE-2026-34265 (CVSS:9.8) は、SAP NetWeaver および ABAP Platform 内の Application Server ABAP コンポーネントに影響を及ぼす、深刻なメモリ破損の脆弱性である。この脆弱性は、バージョン 7.22 〜 9.19 の幅広いカーネル・バージョンに影響を及ぼす。

コア・アプリケーション・サーバーにおけるメモリ破損の脆弱性は、きわめて危険である。これらの脆弱性を悪用する攻撃者は、リモート・コード実行を達成して初期アクセスを確立し、企業ネットワーク全体への横展開のための足掛かりを得る恐れがある。このようなシステム全体に関わるメモリ問題を緩和するためには、脅威アクターが信頼性の高い攻撃手順を構築する前に、深刻な SAP の脆弱性に対するパッチを適用する必要がある。

SAP の 2026年8月セキュリティ・パッチ・デー公式アドバイザリで概説されているように、この種のエンタープライズ・システムは、高度な脅威グループから継続的に標的にされている。これらのパッチを適用することで、敵対者による未パッチ・インフラの武器化や、コア・ビジネス・データベースに対する SQL インジェクションの脆弱性の悪用を阻止する必要がある。

SAP Note / AdvisoryCVEVulnerabilityAffected ProductCVSS
3771065CVE-2026-58231Improper authorizationSAP Commerce Cloud (Data Hub Adapter), COM_CLOUD 2211 / 2211-JDK2110.0
3765948CVE-2026-44772Code injectionSAP Manufacturing Integration and Intelligence; XMII and MII_ADMIN 15.4 / 15.59.9
3714806CVE-2026-34265Memory corruptionSAP NetWeaver and ABAP Platform; affected kernel versions 7.22–9.199.8
3758900CVE-2026-44758Code injectionSAP Manufacturing Integration and Intelligence, XMII 15.4 / 15.59.1
3772411CVE-2026-58243Privilege escalationSAP ABAP Developer Tools; SAP_BASIS 750–758, 816, 918, 9208.8
3773203CVE-2026-42945Potential buffer overflowSAP Commerce Cloud public-cloud deployments with NGINX8.1
3756565CVE-2026-66763Credentials disclosureSAP BusinessObjects BI Platform (Central Management Server)7.9
3727078CVE-2026-58233Remote code execution; updated July 2026 noteSAP Change and Transport System Attach Tool (ctsattach), CTS_UPLOAD_CLT 17.6
3759854CVE-2026-44763Directory traversalSAP Manufacturing Integration and Intelligence, XMII 15.4 / 15.57.6
3758657CVE-2026-44765Missing authorization checkSAP Manufacturing Integration and Intelligence, XMII 15.4 / 15.57.3
3758910CVE-2026-44764Missing authorization checkSAP Manufacturing Integration and Intelligence, XMII 15.4 / 15.57.3
3786038CVE-2026-58230 and 10 related CVEsMultiple vulnerabilitiesSAP Business AI Platform (Approuter), versions earlier than 23.0.07.0
3753141CVE-2026-58248XML external entity injectionSAP BusinessObjects Business Intelligence6.5
3770868CVE-2026-34480Improper output encoding in Apache Log4j CoreSAP Commerce Cloud and SAP Data Hub6.5
3757815CVE-2026-5598Potential information disclosure in Bouncy Castle Java librarySAP Commerce Cloud6.5
3721424CVE-2026-66779Cross-site scriptingSAP NetWeaver Application Server ABAP6.3
3766473CVE-2026-66770SQL injectionSAP Social Intelligence; S4FND 102–1096.3
3758318CVE-2026-58235Vulnerable third-party componentSAP NetWeaver AS Java (Adobe Document Services)6.3
3772071CVE-2026-66771Cross-site scriptingSAPUI56.1
GHSA-hc5j-q32w-c25vCVE-2026-66773Server-controlled __next URL lacks cross-origin validationpyodata Python package, versions earlier than 1.11.25.9
3745182CVE-2026-58236OS command injectionSAP NetWeaver Application Server ABAP and ABAP Platform5.5
3540688CVE-2025-42947Code injection; updated July 2025 noteSAP FICA ODN Framework5.5
3725940CVE-2026-40130Memory corruptionSAPSPrint Service, SAPSPRINT 8.00 / 8.105.3
3756674CVE-2026-58247Memory corruptionSAP ABAP Platform; selected kernel 7.53–7.77 versions5.3
3778462CVE-2026-33871, CVE-2025-58057Multiple vulnerabilitiesSAP Commerce Cloud Search and Navigation4.8
3669608CVE-2026-66764Missing authorization checkSAP S/4HANA Reprocess Bank Statement Items4.3
3770649CVE-2026-66772Missing authorization checkSAP BusinessObjects BI Platform Admin Tools; also listed for S/4HANA4.3
3781137CVE-2026-58244Missing authorization checkSAP Manufacturing Integration and Intelligence, XMII 15.4 / 15.54.3
3752864CVE-2026-58241Missing authorization checkSAP NetWeaver and ABAP Platform Change and Transport System wizard4.2
3763028CVE-2026-58245Hard-coded credentialsSAP Advanced Planning and Optimization Model Mix Planning3.8
3739913CVE-2026-44762Security misconfigurationSAP Data Services Management Console3.7

重大 (Critical) と評価された脆弱性以外にも、複数の高深刻度の問題が存在するため、これらについても直ちに修正する必要がある。

  • 権限昇格 (CVE-2026-58243): スコアは 8.8 であり、SAP ABAP Developer Tools 内の幅広い SAP_BASIS バージョンに影響する。
  • パブリック・クラウドにおけるバッファー・オーバーフロー (CVE-2026-42945): スコアは 8.1 であり、パブリック・クラウド・コンフィグで NGINX を実行している SAP Commerce Cloud 環境に影響する。
  • CTS Attach Tool におけるリモート・コード実行 (CVE-2026-58233): 2026年7月に開示された、Change and Transport System Attach Tool (ctsattach) に存在するリモート・コード実行の脆弱性に関する更新情報である。
  • 追加の高深刻度ノート: SAP BusinessObjects Business Intelligence Platform における認証情報の開示や、Manufacturing Integration and Intelligence におけるディレクトリ・トラバーサルと認可チェックの欠如を対象とする。

中程度/低程度の脆弱性に関するノートでは、各種モジュールに存在する幅広い欠陥も対処されている。具体的には、SAPUI5 および NetWeaver Application Server ABAP におけるクロスサイト・スクリプティング (XSS)/SAP Social Intelligence における SQL インジェクション/BusinessObjects における XML 外部実体 (XXE) 注入/pyodata ライブラリの脆弱性 (GHSA-hc5j-q32w-c25v)/Commerce Cloud が利用する Bouncy Castle Java ライブラリの情報漏洩の脆弱性などが含まれる。

これらの脆弱性の影響は、NetWeaver/ABAP Platform/Commerce Cloud/BusinessObjects/Manufacturing Integration and Intelligence を含む製品群に広く影響が及んでいるため、セキュリティ管理者にとって必要なことは、これらの SAP セキュリティ・アップデートの適用を優先することである。以下の手順が推奨される。

  1. 露出しているインスタンスの特定: Commerce Cloud/NetWeaver/MII を実行している、公開向けおよび内部向けのすべての SAP 展開環境を洗い出す。
  2. 重大なノートを優先: CVE-2026-58231/CVE-2026-44772/CVE-2026-34265 に対するパッチを、緊急メンテナンス・スケジュールで適用する。
  3. 開発者ツールの監査: 開発環境における権限昇格リスクを解消するために、SAP_BASIS モジュールを更新する。
  4. サードパーティ・ライブラリの検証: pyodata や Bouncy Castle のような基盤となる依存ライブラリが、カスタム・アプリケーション拡張全体で更新されていることを確認する。