CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

SAP Sistemlerinde Kritik Güvenlik Tehdidi: NetWeaver ve Commerce Cloud Kullananlar Acilen Güncellemeli

SAP, NetWeaver, Commerce Cloud ve Approuter ürünlerindeki kritik güvenlik açıklarını kapattı. Sistem yöneticilerinin Temmuz 2026 yamalarını acilen uygulaması gerekiyor.

14 Temmuz 2026

Ne oldu?


Kurumsal yazılım devi SAP, Temmuz 2026 güvenlik güncellemeleri kapsamında NetWeaver Application Server ABAP, Commerce Cloud ve Approuter gibi kritik ürünlerini etkileyen üç önemli zafiyet de dahil olmak üzere toplam 16 güvenlik açığını kapattığını duyurdu ve kullanıcılarına acil yama çağrısında bulundu. Güvenlik bülteninde yayınlanan açıklara göre, özellikle SAP NetWeaver üzerindeki bellek bozulması (CVE-2026-44747), Commerce Cloud platformundaki güvensiz varsayılan kimlik bilgileri (CVE-2026-44761) ve Approuter bileşenindeki HTTP istek kaçakçılığı (HTTP Request Smuggling - CVE-2026-27690) zafiyetleri, saldırganların hedef sistemlerde tam kontrol ele geçirmelerine veya hassas verilere yetkisiz erişmelerine kapı aralıyor.

Neden önemli?


Söz konusu açıkların oluşturduğu tehdit, kurumsal veri güvenliği açısından oldukça kritiktir. Özellikle CVE-2026-44747 koduyla takip edilen NetWeaver zafiyeti, 9.9 gibi en yüksek seviyeye yakın bir CVSS puanına sahiptir. Bu açık, yetkilendirilmiş bir saldırganın bellek yönetimindeki mantıksal hatalardan faydalanarak yetkisiz veri okumasına, kritik kurumsal verileri değiştirmesine ve hatta tüm sistemi tamamen devre dışı bırakmasına olanak tanımaktadır. Bu durum, günlük operasyonları SAP altyapılarına bağlı olan şirketlerin iş sürekliliğini doğrudan tehdit etmektedir.

Diğer taraftan, SAP Commerce Cloud (CVE-2026-44761) ve Approuter (CVE-2026-27690) üzerinde tespit edilen ve her ikisi de 9.1 CVSS puanına sahip olan zafiyetler ise uzaktan kimlik doğrulaması yapmamış saldırganlar tarafından tetiklenebilmektedir. Commerce Cloud'daki açık, geçmişteki örnek yapılandırma belgelerinde bulunan varsayılan OAuth 2.0 kimlik bilgilerinin kullanılması sebebiyle ortaya çıkmıştır ve yetkisiz kişilerin sisteme sızarak API erişimi elde etmesine yol açabilir. Approuter'daki istek kaçakçılığı açığı ise bulut dışı ortamlarda çalışan sistemlerde istek-yanıt senkronizasyonunu bozarak kullanıcı oturum bilgilerinin sızdırılmasına ya da hizmet kesintilerine (DoS) neden olabilir.

Kim veya ne etkileniyor?


Bu zafiyetlerden SAP NetWeaver Application Server ABAP kullanan sistemler, SAP Commerce Cloud entegrasyonu olan e-ticaret altyapıları ve bulut dışı (non-Cloud Foundry) ortamlarda konuşlandırılmış SAP Approuter bileşenleri doğrudan etkilenmektedir. Bu teknolojiler genellikle büyük ölçekli holdingler, perakende devleri, finans kuruluşları ve küresel tedarik zinciri yöneten şirketler tarafından kullanılmaktadır. Saldırganların bu açıkları istismar etmesi durumunda, müşteri veri tabanları, finansal kayıtlar ve şirket içi operasyonel süreçler ciddi derecede tehlikeye girecektir.

Ne yapılmalı?


SAP sistem yöneticilerinin, daha fazla gecikmeden SAP Destek Portalı üzerinden yayınlanan Temmuz 2026 yamalarını öncelikli olarak uygulamaları gerekmektedir. Özellikle ABAP Çekirdeği (Kernel) güncellemeleri derhal yüklenmeli; Commerce Cloud kullanan işletmeler ise eski şablonlardan kalma varsayılan OAuth kimlik bilgilerini kontrol ederek hızla değiştirmelidir. Yamaların hemen uygulanamadığı durumlarda geçici bir önlem olarak, SAP GUI for HTML işlevselliğini etkilese de, 'SICF' işlemi üzerinden belirli Internet Communication Framework (ICF) servislerinin devre dışı bırakılması önerilmektedir.

Kaynaklar

Güne dön