-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### ######################## UPDATE 1.01 ############################# Titel : Kwetsbaarheden verholpen in SAP-producten Advisory ID : NCSC-2026-0230 Versie : 1.01 Kans : medium CVE ID : CVE-2025-68161, CVE-2026-0487, CVE-2026-24315, CVE-2026-27690, CVE-2026-33454, CVE-2026-40128, CVE-2026-40453, CVE-2026-40860, CVE-2026-41293, CVE-2026-43512, CVE-2026-43515, CVE-2026-44745, CVE-2026-44747, CVE-2026-44752, CVE-2026-44753, CVE-2026-44759, CVE-2026-44760, CVE-2026-44761, CVE-2026-44767, CVE-2026-44768, CVE-2026-44769, CVE-2026-44770, CVE-2026-44771, CVE-2026-58233 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Exposure of Sensitive Information to an Unauthorized Actor Out-of-bounds Write Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling') Use of Default Credentials Path Traversal: '.../...//' Deserialization of Untrusted Data Uncontrolled Search Path Element Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') URL Redirection to Untrusted Site ('Open Redirect') Incorrect Implementation of Authentication Algorithm Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') Missing Authorization External Control of System or Configuration Setting Observable Response Discrepancy Improper Validation of Certificate with Host Mismatch Improper Certificate Validation Improper Handling of Case Sensitivity Improper Use of Validation Framework Uitgiftedatum : 20260717 Toepassing : SAP CRM WebClient UI SAP Change and Transport System Attach Tool SAP Commerce Cloud SAP HANA Database SAP NetWeaver Application Server ABAP SAP NetWeaver Application Server Java SAP NetWeaver Enterprise Portal SAP S4 HANA SAP SAP Commerce Cloud SAP SAP NetWeaver Application Server ABAP SAP SAP NetWeaver Enterprise Portal SAP SAP Software Versie(s) : Platform(s) : Update Door een verwerkingsfout zijn aan de oorspronkelijke advisory geen referenties meegegeven. Dit is hersteld. De advisory is inhoudlijk niet veranderd. Beschrijving SAP heeft kwetsbaarheden verholpen in SAP NetWeaver Application Server ABAP, SAP Approuter, SAP Commerce Cloud, SAP NetWeaver Application Server Java, SAProuter, SAP Change and Transport System Attach Tool, SAP NetWeaver Enterprise Portal, SAP S/4HANA modules, SAP Fiori Launchpad, SAP CRM WebClient UI, SAP HANA Database user self service tools, en SAP Commerce Cloud. Update: Door een verwerkingsfout waren geen referenties meegegeven. Dit is hersteld. Er zijn verder geen inhoudelijke wijzigingen De kwetsbaarheden betreffen diverse beveiligingsproblemen zoals: - geheugenbeschadiging in SAP NetWeaver Application Server ABAP - HTTP Request Smuggling in SAP Approuter - onveilige OAuth2-sample credentials in SAP Commerce Cloud - directory traversal in SAP NetWeaver Application Server Java - DLL hijacking in SAProuter op Windows. - Verder zijn er Cross-Site Scripting (XSS) kwetsbaarheden in SAP NetWeaver Application Server Java en Enterprise Portal en ontbrekende autorisatiecontroles in SAP S/4HANA modules. - SAP Change and Transport System Attach Tool is kwetsbaar voor remote code execution door onveilige deserialisatie. - SAP HANA user self service tools maken informatieoverdracht mogelijk zonder authenticatie. De kwetsbaarheden kunnen leiden tot ongeautoriseerde toegang, manipulatie van data, informatielekken, en verstoring van de beschikbaarheid. Sommige kwetsbaarheden vereisen authenticatie, andere kunnen door onbevoegden worden misbruikt. Diverse kwetsbaarheden zijn specifiek voor componenten die binnen SAP- omgevingen worden gebruikt, zoals Apache Camel binnen de SAP Integration Suite en Apache Tomcat binnen SAP Commerce Cloud. Mogelijke oplossingen SAP heeft updates uitgebracht om de genoemde kwetsbaarheden te verhelpen. Gebruikers van de getroffen SAP-producten wordt geadviseerd deze updates te installeren om de beveiligingsproblemen te mitigeren. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://support.sap.com/en/my-support/knowledge-base/security- notes-news/july-2026.html Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmpZ5TsACgkQgupWoL0Z hGFGOAwA3T7krPPBhxie7AP2+37+ZLrEDWylSFyn4QVIqoRVWMy3KuQGDHGHhncK Nnub21V58BL3I9ES3FYzYKIhlejh9gqHzzgWbkbGm12Q7+tEmje0FIgex7jO+2uM Om9o21uqyuw4QaAdF1sjTkNj35m1TLDKxPe9SEV+IBzyjLIjDFvfWXLZLwOuXdwx LqmReVrkExerafBQj+eriifQkPW18U138v+DigDP2YSXq3amKe1XIITkj/m4p93X eoCF1EZtOX9zux1+5kRpt0boQi6G0+JWZvHo8n0P35MUHSdAAJsp+EtNubmmsX+7 Z7iBE4N7IlMR1RRO5MgafIdKqmXChSIk6vQgAvl6jjxS6rG3TdDh8bms66VzQtjz FrdN9o1KGwS/DGh3W9Oeo5wvoM4wGTQCsCI72YhCAHvminf4oipiSBvNyK0u08rr tMIocunW+vAaoAhwr67b5rT35BnG/B8+lY2d+0ACj8g+AzOc6r2BxohruwK5dkHL KQf5YDt5 =ZO6c -----END PGP SIGNATURE-----