SAP ออกอัปเดต ปิดช่องโหว่ร้ายแรง NetWeaver, Approuter และ Commerce Cloud
SAP ออกอัปเดต Security Patch Day ประจำเดือนกรกฎาคม 2026 เพื่ออุดช่องโหว่ด้านความปลอดภัยหลายรายการในผลิตภัณฑ์สำหรับองค์กร โดยมีช่องโหว่ระดับวิกฤตใน SAP NetWeaver Application Server ABAP ที่ได้รับคะแนนความรุนแรงสูงถึง CVSS 9.9 ซึ่งอาจเปิดทางให้ผู้โจมตีจากระยะไกลเข้าควบคุมระบบหรือกระทบต่อความลับ ความถูกต้อง และความพร้อมใช้งานของข้อมูลได้
นอกจาก NetWeaver แล้ว SAP ยังแก้ไขช่องโหว่สำคัญใน SAP Approuter, SAP Commerce Cloud, SAP Integration Suite, SAProuter, SAP S/4HANA, SAP Fiori และผลิตภัณฑ์อื่น ๆ อีกหลายรายการ พร้อมแนะนำให้องค์กรเร่งตรวจสอบระบบและติดตั้งแพตช์ดังกล่าว
NetWeaver ABAP พบช่องโหว่ร้ายแรงที่สุด คะแนน 9.9
ช่องโหว่ที่มีความรุนแรงสูงสุดคือ CVE-2026-44747 ซึ่งส่งผลกระทบต่อหลายเวอร์ชันของ SAP Kernel ที่ใช้งานร่วมกับ SAP NetWeaver AS ABAP
SAP ระบุว่าปัญหานี้เกิดจากข้อผิดพลาดด้าน Memory Corruption หรือความเสียหายของหน่วยความจำ ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่มีสิทธิ์ใช้งานในระดับต่ำสามารถอาศัยช่องโหว่โจมตีระบบจากระยะไกล ส่งผลกระทบต่อทั้งความลับของข้อมูล ความถูกต้องของระบบ และความพร้อมในการให้บริการ
ด้วยคะแนน CVSS 9.9 จึงถือเป็นหนึ่งในช่องโหว่ที่องค์กรควรเร่งดำเนินการแก้ไขเป็นลำดับแรก
Approuter และ Commerce Cloud เสี่ยงถูกโจมตีจากภายนอก
อีกช่องโหว่สำคัญคือ CVE-2026-27690 ใน SAP Approuter เวอร์ชันก่อน 20.10 ซึ่งได้รับคะแนน CVSS 9.1
ช่องโหว่นี้เป็นประเภท HTTP Request Smuggling หรือการสร้างคำขอ HTTP ในลักษณะที่ทำให้ระบบ Proxy และเซิร์ฟเวอร์ปลายทางตีความข้อมูลไม่ตรงกัน ผู้โจมตีสามารถใช้เทคนิคนี้เพื่อหลบเลี่ยงมาตรการรักษาความปลอดภัย เข้าถึงคำขอที่ไม่ควรเข้าถึง หรือรบกวนการทำงานของระบบได้ โดยไม่จำเป็นต้องยืนยันตัวตนก่อน
ส่วน SAP Commerce Cloud พบช่องโหว่ CVE-2026-44761 ซึ่งส่งผลต่อเวอร์ชัน HY_COM 2205, COM_CLOUD 2211 และ 2211-JDK21 ได้รับคะแนน CVSS 9.1
สาเหตุเกิดจากการใช้ บัญชีตัวอย่าง (Sample Credentials) ที่มีการกำหนดค่าความปลอดภัยไม่เหมาะสม หากระบบถูกติดตั้งโดยไม่ได้ลบบัญชีดังกล่าวออก ผู้โจมตีอาจใช้เป็นช่องทางเข้าสู่ระบบได้ทันที
SAP อัปเดตคำแนะนำเพิ่มเติม พร้อมแก้ช่องโหว่อีกหลายรายการ
SAP ยังได้ปรับปรุงคำแนะนำเกี่ยวกับช่องโหว่ CVE-2026-40128 ที่ประกาศไว้เมื่อเดือนมิถุนายน ซึ่งเป็นช่องโหว่ Directory Traversal ใน SAP NetWeaver AS Java Web Container (ENGINEAPI 7.50) ได้รับคะแนนความรุนแรง CVSS 9.0 โดยผู้โจมตีอาจเข้าถึงไฟล์หรือข้อมูลที่ไม่ควรเข้าถึงผ่านการจัดการเส้นทางไฟล์ที่ไม่ปลอดภัย
นอกจากนี้ยังมีการแก้ไขช่องโหว่ระดับ High อีกหลายรายการ เช่น
- ช่องโหว่ใน SAP Integration Suite Edge Integration Cell และ Apache Camel (CVSS 8.8)
- ช่องโหว่ DLL Hijacking ใน SAProuter for Windows (CVSS 8.4)
- ช่องโหว่ Cross-site Scripting (XSS) ใน SAP NetWeaver AS Java Configuration Wizard (CVSS 8.2)
- ช่องโหว่ Open Redirect ใน SAP Approuter (CVSS 8.1)
- ช่องโหว่หลายรายการใน Apache Tomcat ที่ใช้งานภายใน SAP Commerce Cloud (CVSS 8.1)
- ช่องโหว่ Remote Code Execution (RCE) ใน SAP ctsattach (CVSS 7.6)
ขณะที่ผลิตภัณฑ์อย่าง SAP NetWeaver Enterprise Portal, SAP S/4HANA, SAP Fiori Launchpad, SAP CRM WebClient UI และ SAP HANA XS Classic ก็ได้รับการอัปเดตเพื่อแก้ไขช่องโหว่ระดับปานกลางและระดับต่ำเพิ่มเติม
SAP แนะนำเร่งติดตั้งแพตช์และตรวจสอบระบบที่เชื่อมต่ออินเทอร์เน็ต
SAP แนะนำให้ผู้ดูแลระบบตรวจสอบ SAP Security Notes เพื่อยืนยันว่าองค์กรได้รับผลกระทบจากช่องโหว่ใดบ้าง และติดตั้งแพตช์ตามลำดับความสำคัญ โดยเฉพาะระบบที่เปิดให้เข้าถึงผ่านอินเทอร์เน็ต เช่น SAP Approuter, SAP Commerce Cloud, SAP NetWeaver และ SAProuter ที่ทำงานบน Windows
นอกจากการอัปเดตแพตช์แล้ว องค์กรควรลบบัญชีตัวอย่างหรือบัญชีที่ไม่ได้ใช้งาน เปลี่ยนรหัสผ่านหรือข้อมูลรับรองที่อาจรั่วไหล ตรวจสอบการตั้งค่า Reverse Proxy ให้ถูกต้อง รวมถึงติดตามบันทึกการทำงาน (Logs) ของระบบ SAP อย่างใกล้ชิด เพื่อค้นหาความพยายามเข้าถึงระบบที่ผิดปกติหรือกิจกรรมที่อาจบ่งชี้ว่ากำลังถูกโจมตีอยู่

