CSIRTS // UNIFIED SECURITY ADVISORY FEEDSYS ● ONLINE · POWERED BY INTELFUSIONS.COM

NCSC-2026-0356 [1.00] [M/H] Kwetsbaarheden verholpen in diverse SAP-producten

unknownCVE-2026-44756CVE-2026-58240CVE-2026-76969CVE-2026-66768
SAP heeft kwetsbaarheden verholpen in SAP Extended Passport Protocol (EPP) processing library, SAP NetWeaver Message Server, @sap/cds-mtxs NPM library, SAP GUI for Java, SAP ABAP Development Tools voor SAP NetWeaver AS ABAP, SAP Integration Suite, SAP NetWeaver Business Client, SAP Web Dispatcher, Internet Communication Manager, SAP Content Server, SAP S/4HANA Intercompany Matching and Reconciliation module, en SAP Manufacturing Integration and Intelligence. De kwetsbaarheid met kenmerk CVE-2026-44756 heeft CVSS-score van 10. Het betreft een geheugenveiligheidsprobleem in de EPP processing library dat kan worden geactiveerd door niet-geauthenticeerde aanvallers die malformed EPP headers versturen. Deze geheugenbeschadiging kan leiden tot ongedefinieerd gedrag, wat de vertrouwelijkheid, integriteit en beschikbaarheid van de applicatie kan beïnvloeden. De kwetsbaarheid ontstaat door onjuiste verwerking van EPP headers binnen de SAP EPP processing library. Exploitatie vereist geen authenticatie. De kwetsbaarheid met kenmerk CVE-2026-58240 heeft CVSS-score van 9.8. Het betreft het ontbreken van een authenticatiemechanisme bij de registratie van interne applicatieservercomponenten. Hierdoor valideert het systeem niet correct of de componenten legitiem zijn. Een niet-geauthenticeerde aanvaller met netwerktoegang kan hierdoor ongeautoriseerde componenten registreren binnen de Message Server-omgeving. Dit kan leiden tot compromittering van de vertrouwelijkheid, integriteit en beschikbaarheid van de getroffen SAP NetWeaver-systemen. De kwetsbaarheid met kenmerk CVE-2026-76969 heeft CVSS-score van 9.4. De kwetsbaarheid maakt het mogelijk voor niet-geauthenticeerde aanvallers om gevoelige credentials te verkrijgen. Dit kan leiden tot ongeautoriseerde toegang en manipulatie van tenantgegevens. De kwetsbaarheid betreft credential disclosure in multitenant CAP-applicaties en beïnvloedt de vertrouwelijkheid, integriteit en beschikbaarheid van de getroffen systemen. De kwetsbaarhei

Details

Source
NCSC-NL Advisories (NL · national-cert · site)
Severity
unknown
Published
2026-09-09
Exploitation
Not in CISA KEV at last sync

Original advisory: https://advisories.ncsc.nl/advisory?id=NCSC-2026-0356

Exploitation outlook

EPSS (FIRST.org) estimates each CVE’s probability of exploitation in the next 30 days — here is the CSIRTS.com read on those numbers.

Referenced CVEs

CVECSIRTS overviewExternal
CVE-2026-44756coverage & exploitation statusNVD · CVE.org
CVE-2026-58240coverage & exploitation statusNVD · CVE.org
CVE-2026-76969coverage & exploitation statusNVD · CVE.org
CVE-2026-66768coverage & exploitation statusNVD · CVE.org

Same CVEs, other sources

How other CERTs, PSIRTs and databases cover the vulnerabilities in this advisory.

Recent advisories for Kwetsbaarheden verholpen in

A cluster of recent advisories against the same product widens the attack surface — attackers routinely chain freshly published CVEs on one product, so review these together.

More from NCSC-NL Advisories