As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
SAP publicou o pacote de adesivos de junho de 2026 que corrige 15 vulnerabilidades, entre elas quatro qualificadas como críticas que afetam plataformas centrais como SAP NetWeaver e SAP Commerce Cloud. Essas falhas não são meramente teóricas: tocam componentes que mediam identidade, processamento de dados e comércio eletrônico, pelo que sua exploração pode traduzir-se em acesso não autorizado, exfiltração de informação ou interrupção de serviços de negócios críticos.
Duas das vulnerabilidades mais graves merecem atenção imediata: CVE-2026-44748, um caso de XML Signature Wrapping que pode permitir omitir a autenticação em ambientes SAML, e CVE-2026-27671, uma corrupção de memória explorável através de pedidos RFC sem autenticação. A primeira vazia de facto as garantias das asserções SAML se um atacante com acesso normal consegue manipular mensagens assinadas; a segunda permite execução de comportamento inesperado no servidor que, em um cenário real, poderia resultar em escalada ou execução remota. O SAP publica a nota com os adesivos e orientação no seu boletim de segurança, pelo que as organizações em causa devem consultar o mais rapidamente possível: Boletim de segurança do SAP — Junho 2026.

Conceitualmente, as vulnerabilidades de assinatura XML (XML Signature Wrapping) exploram a forma como os sistemas localizam e validam a parte assinada de um documento XML assinado: se o verificador tomar a assinatura de um nó mas processar outros dados, um atacante pode inserir asserções legítimas e falsas na mesma estrutura. Para entender melhor esta classe de ataque e suas mitigações ao nível de design, a comunidade de segurança oferece recursos úteis que convém rever: OWASP — XML Signature Wrapping.
Além das falhas críticas, o pacote corrige problemas altos e de gravidade média relacionados com o Apache Tomcat, verificações de autorização incompletas, injeções SQL, traversal de rotas, XSS e suplantação de correio. Embora alguns detalhes técnicos e mitigações completas estejam disponíveis apenas no portal de clientes SAP, a existência de múltiplos vetores sugere que não é suficiente aplicar adesivos isolados: é necessária uma estratégia coordenada de remediação e detecção.
Quanto às prioridades, priorize imediatamente a aplicação de adesivos para CVE-2026-44748 e CVE-2026-27671, experimente as correções em ambientes de pré-produção e programe janelas de manutenção para aplicar as fixes em produção. Se não for possível corrigir imediatamente, implemente controlos compensatórios: limitar o acesso de rede a portos e endpoints RFC e administrativos, endurecer as relações de confiança SAML (revisar certificados e validação de URIs), implantar regras WAF que bloqueiem cargas XML suspeitas e aplicar microsegmentação para isolar sistemas críticos.
Não subestime a detecção: configure regras em seu SIEM e EDR para buscar indicadores relevantes, como tentativas de pedidos RFC com carga anómala, mensagens SAML com estrutura duplicada ou assinaturas válidas but inconsistentes, exceções de memória e reinício do Application Server. Audite os logs de autenticação e SSO, e procure sinais de acesso fora de horário a consoles de administração ou movimentos laterais para sistemas ERP e catálogos de produto.

Para equipamentos de operações e segurança, a resposta prática deve incluir inventário exaustivo de instalações NetWeaver e Commerce Cloud, verificação de versões da ABAP e Java Application Server, coordenação com alterações de manutenção e testes de regressão. Mantenha procedimentos de backup e rollback claros antes de colocar adesivos e comunique às unidades de negócio o impacto previsto e os prazos de mitigação para evitar surpresas operacionais.
Se a sua organização depende da SAP Commerce Cloud para vendas on-line, considere também revisões pontuais da segurança da cadeia de compra e autenticação de clientes, porque vulnerabilidades em componentes web e Tomcat podem facilitar fraudes ou manipulação de encomendas. Esteja atento a avisos adicionais e CVE relacionados para não passar por alto adesivos encadeados; você pode consultar entradas CVE concretas para mais contexto técnico: CVE-2026-44748 e CVE-2026-27671.
Finalmente, incorpore a lição ao seu programa de gestão de vulnerabilidades: mantenha uma priorização baseada em exposição e criticidade dos ativos, automatice digitalizaçãos internos e externos, e exerça testes de penetração e validação pós-parcheo para confirmar que os controles funcionam. Parches e controles técnicos são urgentes, mas a redução real de risco exige também processos, monitoramento contínuo e coordenação entre segurança, operações e negócios.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...