As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
SAP publicou o pacote de adesivos de junho de 2026 que corrige 15 vulnerabilidades, entre elas quatro qualificadas como críticas que afetam plataformas centrais como SAP NetWeaver e SAP Commerce Cloud. Essas falhas não são meramente teóricas: tocam componentes que mediam identidade, processamento de dados e comércio eletrônico, pelo que sua exploração pode traduzir-se em acesso não autorizado, exfiltração de informação ou interrupção de serviços de negócios críticos.
Duas das vulnerabilidades mais graves merecem atenção imediata: CVE-2026-44748, um caso de XML Signature Wrapping que pode permitir omitir a autenticação em ambientes SAML, e CVE-2026-27671, uma corrupção de memória explorável através de pedidos RFC sem autenticação. A primeira vazia de facto as garantias das asserções SAML se um atacante com acesso normal consegue manipular mensagens assinadas; a segunda permite execução de comportamento inesperado no servidor que, em um cenário real, poderia resultar em escalada ou execução remota. O SAP publica a nota com os adesivos e orientação no seu boletim de segurança, pelo que as organizações em causa devem consultar o mais rapidamente possível: Boletim de segurança do SAP — Junho 2026.

Conceitualmente, as vulnerabilidades de assinatura XML (XML Signature Wrapping) exploram a forma como os sistemas localizam e validam a parte assinada de um documento XML assinado: se o verificador tomar a assinatura de um nó mas processar outros dados, um atacante pode inserir asserções legítimas e falsas na mesma estrutura. Para entender melhor esta classe de ataque e suas mitigações ao nível de design, a comunidade de segurança oferece recursos úteis que convém rever: OWASP — XML Signature Wrapping.
Além das falhas críticas, o pacote corrige problemas altos e de gravidade média relacionados com o Apache Tomcat, verificações de autorização incompletas, injeções SQL, traversal de rotas, XSS e suplantação de correio. Embora alguns detalhes técnicos e mitigações completas estejam disponíveis apenas no portal de clientes SAP, a existência de múltiplos vetores sugere que não é suficiente aplicar adesivos isolados: é necessária uma estratégia coordenada de remediação e detecção.
Quanto às prioridades, priorize imediatamente a aplicação de adesivos para CVE-2026-44748 e CVE-2026-27671, experimente as correções em ambientes de pré-produção e programe janelas de manutenção para aplicar as fixes em produção. Se não for possível corrigir imediatamente, implemente controlos compensatórios: limitar o acesso de rede a portos e endpoints RFC e administrativos, endurecer as relações de confiança SAML (revisar certificados e validação de URIs), implantar regras WAF que bloqueiem cargas XML suspeitas e aplicar microsegmentação para isolar sistemas críticos.
Não subestime a detecção: configure regras em seu SIEM e EDR para buscar indicadores relevantes, como tentativas de pedidos RFC com carga anómala, mensagens SAML com estrutura duplicada ou assinaturas válidas but inconsistentes, exceções de memória e reinício do Application Server. Audite os logs de autenticação e SSO, e procure sinais de acesso fora de horário a consoles de administração ou movimentos laterais para sistemas ERP e catálogos de produto.

Para equipamentos de operações e segurança, a resposta prática deve incluir inventário exaustivo de instalações NetWeaver e Commerce Cloud, verificação de versões da ABAP e Java Application Server, coordenação com alterações de manutenção e testes de regressão. Mantenha procedimentos de backup e rollback claros antes de colocar adesivos e comunique às unidades de negócio o impacto previsto e os prazos de mitigação para evitar surpresas operacionais.
Se a sua organização depende da SAP Commerce Cloud para vendas on-line, considere também revisões pontuais da segurança da cadeia de compra e autenticação de clientes, porque vulnerabilidades em componentes web e Tomcat podem facilitar fraudes ou manipulação de encomendas. Esteja atento a avisos adicionais e CVE relacionados para não passar por alto adesivos encadeados; você pode consultar entradas CVE concretas para mais contexto técnico: CVE-2026-44748 e CVE-2026-27671.
Finalmente, incorpore a lição ao seu programa de gestão de vulnerabilidades: mantenha uma priorização baseada em exposição e criticidade dos ativos, automatice digitalizaçãos internos e externos, e exerça testes de penetração e validação pós-parcheo para confirmar que os controles funcionam. Parches e controles técnicos são urgentes, mas a redução real de risco exige também processos, monitoramento contínuo e coordenação entre segurança, operações e negócios.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...