SAP alerta para falha crítica de segurança em setembro de 2026

Redação Canal ERP
Redação Canal ERP 17 segundos atrás - 3 minutos de leitura
Publicado por Redação Canal ERP em 22 de setembro de 2026 às 12:16. Atualizado em 22 de setembro de 2026 às 12:16.

A SAP publicou, no ciclo mensal de correções de setembro de 2026, um alerta de máxima severidade para uma falha de segurança com pontuação CVSS 10,0 ligada ao processamento do Extended Passport (EPP) no kernel.

O pacote, liberado em 8 de setembro de 2026, inclui 19 novas notas de segurança e ao menos uma atualização de nota já existente, segundo o boletim oficial do Patch Day.

Para empresas com SAP on-premises e ambientes híbridos, o recado é direto: a janela entre a divulgação e a exploração tende a encurtar, pressionando times de TI e cibersegurança.

O que este artigo aborda:

O que foi corrigido no Patch Day de setembro

O boletim de setembro lista como item mais crítico a vulnerabilidade CVE-2026-44756, descrita como corrupção de memória no componente de processamento de EPP.

De acordo com a publicação oficial, a falha aparece na Nota 3747649 e atinge múltiplas versões de kernel e Web Dispatcher, com severidade crítica e CVSS 10,0.

Além do CVSS máximo, o ciclo de setembro traz outras correções críticas, incluindo falhas em NetWeaver e em bibliotecas ligadas a aplicações multitenant.

  • CVE-2026-44756: corrupção de memória em EPP (CVSS 10,0).
  • CVE-2026-58240: falha de autenticação no SAP NetWeaver Message Server (CVSS 9,8).
  • CVE-2026-76969: possível divulgação de credenciais em aplicações multitenant com CAP (CVSS 9,4).

Por que o “Extended Passport (EPP)” entrou no radar

O EPP é um mecanismo usado para rastrear atributos e dados de desempenho em fluxos complexos de processamento, aparecendo em registros e trilhas de observabilidade de sistemas SAP.

No caso de setembro, a própria SAP classificou o problema como crítico e recomendou aplicar os patches “com prioridade” para proteger o landscape.

Relatos de pesquisadores e veículos de segurança indicam que a falha pode permitir cenários de comprometimento severo quando o componente vulnerável é exposto e alcançável.

  • Ambientes com componentes de borda mal segmentados aumentam o risco.
  • Rotinas lentas de teste e validação podem ampliar a janela de exposição.
  • Inventário incompleto de versões dificulta saber quem está vulnerável.

O que muda para empresas no Brasil: ação prática em 72 horas

Equipes devem priorizar inventário e triagem: identificar versões afetadas, checar sistemas expostos e alinhar uma janela de manutenção com o negócio.

O ponto de partida é o boletim oficial do Patch Day de setembro de 2026, que lista notas, produtos e severidades.

Para times que precisam contextualizar impacto técnico, análises independentes detalham o cenário da correção crítica no processamento de EPP e o motivo de o CVSS ter atingido o teto.

Em caso de evidência de exploração, dúvida sobre exposição ou necessidade de coordenação responsável, a SAP orienta o caminho pelo canal de comunicação de problemas de segurança, incluindo diretrizes do que enviar no relatório.

  1. Mapear instâncias e versões de kernel/Web Dispatcher em produção e DR.
  2. Aplicar patches críticos primeiro, começando por sistemas expostos à rede.
  3. Revisar segmentação, controles de acesso e monitoramento pós-atualização.
  4. Documentar mudanças e validar processos críticos (login, RFC, integrações).

Aviso Editorial

Este conteúdo foi estruturado com o auxílio de Inteligência Artificial e submetido a rigorosa curadoria, checagem de fatos e revisão final pelo editor-chefe Redação Canal ERP. O Canal ERP reafirma seu compromisso com a ética jornalística, garantindo que o julgamento editorial e a validação das informações são de inteira responsabilidade humana, do editor.

Sobre o Autor:

Editor: Redação Canal ERP

Transparência: Política Editorial | Política de Uso de IA | Política de Correções | Contato

Redação Canal ERP
Redação Canal ERP

Receba conteúdos e promoções