Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-27681 |
| Źródło alertu | SAP Security Patch Day - Kwiecień 2026 |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-04-14 |
| Producent | SAP |
| Produkt | SAP Business Planning and Consolidation / SAP Business Warehouse |
| CVSS Score | 9.9 (Krytyczny) |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Podatność SQL Injection w SAP Business Planning and Consolidation oraz SAP Business Warehouse umożliwia atakującemu manipulację zapytaniami bazodanowymi, co może prowadzić do nieautoryzowanego dostępu do danych, ich modyfikacji, zakłócenia działania usług (Denial of Service) oraz potencjalnego przejęcia kontroli nad systemem.
Jest to jedna z najpoważniejszych podatności opublikowanych w ramach SAP Security Patch Day w kwietniu 2026, z wynikiem CVSS 9.9 na 10.
Dotknięte produkty i wersje
| Produkt | Wersje |
|---|---|
| SAP Business Planning and Consolidation (HANA) | HANABPC 810 |
| SAP BPC for S/4HANA | BPC4HANA 300 |
| SAP Business Warehouse | SAP_BW 750, 752, 753, 754, 755, 756, 757, 758, 816 |
Wymagane działania
- Natychmiast zastosuj poprawkę SAP Security Note 3719353
- Sprawdź logi systemowe pod kątem nietypowych zapytań SQL
- Ogranicz dostęp sieciowy do komponentów BPC/BW do momentu wdrożenia poprawki
- Zweryfikuj uprawnienia użytkowników w dotkniętych systemach
Kogo dotyczy?
Podatność dotyczy organizacji korzystających z SAP Business Planning and Consolidation oraz SAP Business Warehouse w wymienionych wersjach. Ze względu na krytyczny charakter podatności (CVSS 9.9), zalecane jest natychmiastowe wdrożenie poprawek.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów SAP? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
Jak nFlo może pomóc?
Jeśli Twoja organizacja korzysta z produktów dotkniętych tą podatnością, skontaktuj się z nami. Pomożemy w:
- Weryfikacji czy Twoje systemy są zagrożone
- Wdrożeniu poprawek i mitygacji ryzyka
- Monitorowaniu prób eksploatacji w Twoim środowisku
Przydatne zasoby:
