SAP Phát Hành Bản Vá Khẩn Cấp 28 Lỗ Hổng Nghiêm Trọng

SAP Phát Hành Bản Vá Khẩn Cấp 28 Lỗ Hổng Nghiêm Trọng
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

SAP Phát Hành Bản Vá Lỗi Bảo Mật Tháng 8 Năm 2026

SAP vừa công bố bản vá lỗi bảo mật tháng 8 năm 2026, bao gồm 28 bản ghi bảo mật mới (security notes), một thông báo bảo mật GitHub và hai bản cập nhật cho các ghi chú đã phát hành trước đó. Bản phát hành này tập trung giải quyết các lỗ hổng nghiêm trọng có thể ảnh hưởng đến các nền tảng doanh nghiệp được triển khai rộng rãi.

Các bản vá này rất quan trọng đối với các tổ chức sử dụng hệ thống SAP cho các hoạt động lập kế hoạch nguồn lực doanh nghiệp (ERP), tài chính, chuỗi cung ứng và thương mại. Do đó, các nhóm bảo mật được khuyến cáo ưu tiên áp dụng các bản cập nhật này như một tình huống khẩn cấp.

Lỗ Hổng Nghiêm Trọng Được Vá

Một trong những lỗ hổng đáng chú ý nhất được giải quyết trong tháng này là lỗ hổng improper authorization trong SAP Commerce Cloud Data Hub Adapter. Lỗ hổng này, được theo dõi với mã CVE-2026-58231, có điểm CVSS tối đa là 10.0 và ảnh hưởng đến các phiên bản COM_CLOUD 2211 và 2211-JDK21.

Với mức độ nghiêm trọng tối đa, việc khai thác lỗ hổng này không yêu cầu bất kỳ đặc quyền nào hoặc tương tác từ người dùng, cho phép kẻ tấn công từ xa chiếm toàn quyền kiểm soát về tính bảo mật, tính toàn vẹn và tính khả dụng của hệ thống.

Tiếp theo là lỗ hổng code injection nghiêm trọng trong SAP Manufacturing Integration and Intelligence, được định danh là CVE-2026-44772 với điểm CVSS là 9.9. Lỗ hổng này ảnh hưởng đến các phiên bản XMII và MII_ADMIN 15.4 và 15.5.

Việc khai thác thành công lỗ hổng này cho phép kẻ tấn công thực thi mã tùy ý trong các phần mềm sản xuất quan trọng của doanh nghiệp. Một lỗ hổng code injection thứ hai trong cùng một thành phần, CVE-2026-44758 (CVSS 9.1), cũng nằm trong nhóm lỗ hổng nghiêm trọng.

Các rủi ro về memory corruption cũng xuất hiện trong chu kỳ vá lỗi này. Lỗ hổng memory corruption nghiêm trọng, được theo dõi là CVE-2026-34265 với điểm CVSS 9.8, ảnh hưởng đến thành phần Application Server ABAP trong SAP NetWeaver và ABAP Platform.

Lỗ hổng này trải dài trên nhiều phiên bản kernel, từ 7.22 đến các bản phát hành 9.19 mới nhất. Các lỗ hổng memory corruption trong các máy chủ ứng dụng cốt lõi đặc biệt nguy hiểm vì kẻ tấn công có thể vũ khí hóa chúng để đạt được khả năng remote code execution, từ đó thiết lập quyền truy cập ban đầu để di chuyển ngang trong mạng nội bộ của doanh nghiệp.

Việc khắc phục các vấn đề memory corruption mang tính hệ thống như vậy đòi hỏi các tổ chức phải cập nhật bản vá cho các lỗ hổng SAP quan trọng trước khi các tác nhân đe dọa có thể xây dựng các chuỗi khai thác hiệu quả. Như đã nêu trong thông báo chính thức của SAP về bản vá lỗi bảo mật tháng 8 năm 2026, các hệ thống doanh nghiệp liên tục bị các nhóm đe dọa tinh vi nhắm tới. Việc áp dụng các bản vá này ngăn chặn kẻ tấn công khai thác cơ sở hạ tầng chưa được vá hoặc sử dụng các lỗ hổng SQL injection chống lại cơ sở dữ liệu kinh doanh cốt lõi.

Các Lỗ Hổng Khác

Ngoài các lỗ hổng được đánh giá nghiêm trọng, một số vấn đề bảo mật có mức độ nghiêm trọng cao cũng yêu cầu khắc phục ngay lập tức. Các ghi chú có mức độ nghiêm trọng trung bình và thấp giải quyết một loạt các lỗ hổng trên nhiều module khác nhau.

Các lỗ hổng này bao gồm cross-site scripting (XSS) trong SAPUI5 và NetWeaver Application Server ABAP, SQL injection trong SAP Social Intelligence, XML External Entity (XXE) injection trong BusinessObjects, lỗ hổng thư viện Python pyodata (GHSA-hc5j-q32w-c25v), và vấn đề information disclosure trong thư viện Java Bouncy Castle được sử dụng bởi Commerce Cloud.

Do phạm vi ảnh hưởng rộng lớn của các sản phẩm, bao gồm NetWeaver, ABAP Platform, Commerce Cloud, BusinessObjects và Manufacturing Integration and Intelligence, các quản trị viên bảo mật phải ưu tiên áp dụng các bản vá bảo mật SAP này ngay lập tức.

Các lỗ hổng này có thể dẫn đến các cuộc tấn công mạng nhằm vào các hệ thống quan trọng của doanh nghiệp. Việc cập nhật các bản vá lỗi là một phần thiết yếu trong chiến lược an ninh mạng tổng thể, giúp giảm thiểu rủi ro bảo mật và bảo vệ dữ liệu nhạy cảm.

Thông tin chi tiết về các bản vá lỗi có thể được tìm thấy trong thông báo chính thức của SAP: SAP August 2026 Security Patch Day advisory.