Drugi wtorek miesiąca, SAP publikuje noty bezpieczeństwa, a w firmach z systemami SAP ktoś otwiera listę i zaczyna czytać. Sierpniowa paczka jest o połowę większa od lipcowej: 31 pozycji, z tego 4 krytyczne, 8 wysokich, 17 średnich i 2 niskie. Na czele nota 3771065 (CVE-2026-58231, CVSS 10,0) - błąd autoryzacji w adapterze Data Hub dla SAP Commerce Cloud. To pierwsza nota z oceną 10,0 od początku 2026 roku.
Ocena 10,0 to sufit skali i nie bierze się z retoryki, tylko z wektora: atak przez sieć, bez uwierzytelnienia, o niskiej złożoności, ze zmianą zakresu i pełnym wpływem na poufność, integralność oraz dostępność. Po ludzku: jeżeli podatny adapter jest osiągalny, atakujący nie musi mieć konta, nie musi nikogo nakłonić do kliknięcia i nie zatrzymuje się na granicy komponentu. Nota dotyczy wersji COM_CLOUD 2211 oraz 2211-JDK21.
W skrócie:
1/ nota 3771065 z oceną 10,0 dotyczy adaptera Data Hub w Commerce Cloud, czyli komponentu wystawionego na ruch z zewnątrz,
2/ motywem miesiąca jest warstwa produkcyjna - sześć not dotyczy SAP Manufacturing Integration and Intelligence, w tym dwie krytyczne, a MII spina systemy SAP z halą produkcyjną,
3/ ustawa o KSC liczy 24 godziny na wczesne ostrzeżenie i 72 godziny na zgłoszenie incydentu poważnego od wykrycia - nie od publikacji noty, co dla organizacji bez zdolności wykrycia jest złą, nie dobrą wiadomością,
4/ wniosek o wpis do wykazu podmiotów kluczowych i ważnych składa się do 3 października 2026.

Co wyszło 11 sierpnia
Pełna lista liczy 31 pozycji: 28 nowych not, jedno advisory GitHub i dwie aktualizacje not wcześniejszych. Poniżej pozycje, które w typowym landscape decydują o kolejności prac.
| Nota | CVE | CVSS | Komponent | Rzecz do zapamiętania |
|---|---|---|---|---|
| 3771065 | CVE-2026-58231 | 10,0 | Commerce Cloud (Data Hub Adapter) | Bez uwierzytelnienia, ze zmianą zakresu - pełne przejęcie |
| 3765948 | CVE-2026-44772 | 9,9 | Manufacturing Integration and Intelligence | Wstrzyknięcie kodu przez SSRF w transformacjach XSL |
| 3714806 | CVE-2026-34265 | 9,8 | NetWeaver AS ABAP / ABAP Platform | Uszkodzenie pamięci w protokole DIAG, łatka na poziomie jądra |
| 3758900 | CVE-2026-44758 | 9,1 | Manufacturing Integration and Intelligence | SAP usuwa podatny serwlet zamiast go naprawiać |
| 3772411 | CVE-2026-58243 | 8,8 | ABAP Developer Tools | Podniesienie uprawnień, zakres SAP_BASIS 750-920 |
| 3773203 | CVE-2026-42945 | 8,1 | Commerce Cloud | Wada w dołączonym NGINX, wymaga przebudowy aplikacji |
| 3756565 | CVE-2026-66763 | 7,9 | BusinessObjects BI (Central Management Server) | Sama łatka nie wystarcza, trzeba rotować poświadczenia |
| 3773304 | CVE-2026-58233 | 7,6 | Change and Transport System Attach Tool | Koniec wsparcia - narzędzie wycofane, kopie do usunięcia |
| 3786038 | CVE-2026-58230 | 7,0 | Business AI Platform (Approuter) | Jedna nota, jedenaście podatności |
Pełne zestawienie wszystkich 31 pozycji prowadzimy u siebie, razem z wektorami i wymaganymi czynnościami dodatkowymi.
Dwie rzeczy odróżniają ten miesiąc od lipca, w którym pozycji było 20, a najwyższa ocena wynosiła 9,9. Pierwsza to skala: paczka urosła o połowę. Druga jest ciekawsza - rozkład komponentów przesunął się poza rdzeń ERP. Sześć not dotyczy MII, pięć Commerce Cloud, a w sześciu pozycjach podatność w ogóle nie powstała w kodzie SAP, tylko w komponencie zewnętrznym: NGINX, Apache Log4j Core, Bouncy Castle, OpenSSL i libcurl w Adobe Document Services, pakiet pyodata z repozytorium PyPI oraz biblioteka używana przez narzędzie transportowe. Organizacja, która pilnuje wyłącznie poziomu łatki jądra i pakietów wsparcia, w sierpniu zamknie mniej niż połowę tego, co dostała.
Lista not to nie zadanie techniczne
Przeczytanie kilkudziesięciu not zajmuje pół dnia. Ustalenie, które z nich dotyczą Waszych wersji, komponentów i poziomu jądra, zajmuje kilka dni pracy osoby, która zna landscape na pamięć. I to jest właśnie moment, w którym proces się załamuje - nie na etapie instalacji łatki, tylko na etapie decyzji, co w ogóle łatać.
Typowy przebieg wygląda tak. Ktoś przegląda listę i zaznacza pozycje krytyczne. Reszta trafia do rejestru z adnotacją, że zostanie oceniona przy najbliższym okienku serwisowym. Okienko przypada raz na kwartał, więc nota z oceną 8 z sierpnia realnie czeka do listopada. Nikt nie podjął złej decyzji - po prostu nikt nie miał czasu podjąć żadnej.
Sierpień daje wyjątkowo czysty przykład tego, jak taki proces gubi rzeczy ważne. Nota 3773304 dotyczy narzędzia ctsattach z rozszerzonego systemu transportowego i ma ocenę 7,6, więc przy zwykłej ocenie priorytetów ląduje w drugiej kolejności. Tyle że wraz z jej wydaniem SAP zakończył wsparcie dla tego narzędzia, a samo narzędzie nie jest już dostępne. Zalecenie brzmi: przestać go używać i usunąć wszystkie kopie ze wszystkich systemów; dodatkowe informacje zawiera nota 2473648. To jest czynność inwentaryzacyjna i organizacyjna, nie techniczna. Żaden proces zbudowany wokół pytania „czy pakiet jest zainstalowany“ tej noty nie zamknie, bo remedium jest wycofanie, nie instalacja. A dotyczy warstwy, przez którą przechodzą wszystkie zmiany w drodze na produkcję. Drobna uwaga praktyczna: w sierpniowej tabeli SAP ta pozycja figuruje pod numerem 3727078, ale nota o tym CVE została opublikowana w lipcu pod numerem 3773304 i tego numeru trzeba szukać w SAP for Me. Numer 3727078 prowadzi do zupełnie innej noty - Directory Traversal w NetWeaver AS Java.
Drugi przykład tej samej kategorii to nota 3756565 w BusinessObjects. Poświadczenia były chronione zaszytym w kodzie kluczem, więc instalacja poprawki zamyka lukę na przyszłość, ale nie unieważnia tego, co mogło już wyciec. Bez rotacji poświadczeń zgodnie z KBA 3763536 system pozostaje w stanie, w którym raport z patchowania pokazuje zielone pole, a ryzyko trwa.
Czego dokładnie wymaga od Was prawo
Ustawa o krajowym systemie cyberbezpieczeństwa w brzmieniu obowiązującym od 3 kwietnia 2026 nie zawiera przepisu „należy instalować łatki“. Zawiera obowiązek stosowania środków adekwatnych do ryzyka oraz terminy zgłoszeń: wczesne ostrzeżenie w 24 godziny, zgłoszenie incydentu poważnego w 72 godziny, sprawozdanie końcowe w miesiąc. Wszystkie liczone od wykrycia.
Ta konstrukcja ma nieoczywistą konsekwencję. Organizacja, która nie potrafi wykryć wykorzystania luki, formalnie nie uruchamia zegara - i bywa, że traktuje to jako brak problemu. W postępowaniu wygląda to odwrotnie: nieznajomość własnego stanu jest dowodem na brak środków adekwatnych do ryzyka, a nie okolicznością łagodzącą. Kara dla podmiotu kluczowego sięga 10 mln EUR albo 2 % przychodu, dla podmiotu ważnego 7 mln EUR albo 1,4 %.
Znaczenie ma też to, gdzie w tym miesiącu leżą luki. Produkcja jest jednym z sektorów objętych ustawą, a MII to dokładnie ta warstwa, w której SAP styka się z halą. W wielu organizacjach ma osobnego właściciela, osobny cykl serwisowy i nie pojawia się na liście systemów objętych standardowym patchowaniem. Sześć not w jednym miesiącu, w tym dwie krytyczne, to dobry moment, żeby sprawdzić, czy ta warstwa w ogóle jest u Was w cyklu.
Do tego dochodzi warstwa danych osobowych. Jeżeli przez niezałataną lukę wyciekną dane z SAP, RODO daje 72 godziny na zgłoszenie do PUODO od stwierdzenia naruszenia, a artykuł 83 pozwala na kary do 20 mln EUR albo 4 % obrotu. Szczegóły terminów opisaliśmy w osobnym wpisie o KSC i NIS2.
I jeszcze jedna data, o której łatwo zapomnieć w miesiącu wakacyjnym: wniosek o wpis do wykazu podmiotów kluczowych i ważnych trzeba złożyć do 3 października 2026. Wypełnienie go wymaga ustaleń, które w wielu firmach nie zapadły - kto jest właścicielem procesu, jakie systemy obejmuje zgłoszenie i kto podpisuje.
Sprawdźcie, gdzie stoicie, zanim zapyta ktoś z zewnątrz
Zrobiliśmy narzędzie, które odpowiada na to pytanie bez spotkania, oferty i faktury. SNOK KSC-CHECK to bezpłatne badanie gotowości systemów SAP na wymogi KSC i NIS2: 25 pytań w 6 krokach, 5 obszarów, 8 do 12 minut. Wynik pojawia się od razu na ekranie, a raport PDF z planem na 30 dni i na 12 miesięcy przychodzi na wskazany adres.
Pięć obszarów badania to widoczność zdarzeń, wykrywanie i reakcja, podatności, tożsamość i dostęp oraz dowody dla audytu. Dzisiejszy wpis dotyka trzech pierwszych wprost. W obszarze podatności padają pytania o to, jak wygląda u Was ścieżka od publikacji noty do wdrożenia i kto ją prowadzi. W obszarze widoczności - czy Security Audit Log jest włączony dla krytycznych klas zdarzeń i czy ktokolwiek go czyta, bo sam włączony log niczego nie rozwiązuje. W obszarze wykrywania - czy zdarzenia z SAP trafiają do SIEM albo do SOC, bez czego zegar 24 godzin nie ma od czego wystartować. Obszar dowodów dla audytu ma osobną wagę, bo pierwszy audyt podmiotów kluczowych zaplanowany na 3 kwietnia 2028 będzie oceniał dowody z lat 2026 i 2027, czyli zbierane od teraz.
Jedna granica, którą stawiamy wprost: to samoocena, nie audyt i nie potwierdzenie zgodności. Badanie pokazuje, gdzie macie luki i co domknąć w pierwszej kolejności. Nie zastąpi przeglądu technicznego systemu ani decyzji prawnej o statusie podmiotu.
Przejdźcie badanie KSC-CHECK - jeżeli po ośmiu minutach okaże się, że proces patchowania macie opisany, obsadzony i udokumentowany, to najlepszy możliwy wynik tego wpisu.
Jak przestać zaczynać od zera każdego drugiego wtorku
Comiesięczne czytanie listy not to praca, którą da się wykonać raz i zautomatyzować. Warunek jest jeden: system musi znać Wasz landscape - wersje, komponenty, poziom jądra, zainstalowane pakiety.
Do tego służy Patch Management w SecurityBridge: opublikowane noty są automatycznie mapowane na konkretne systemy, więc zamiast listy kilkudziesięciu pozycji dla całego świata SAP dostajecie listę pozycji dla siebie, z priorytetem i stanem wdrożenia. Przy sierpniowej paczce różnica jest wyraźna - organizacja bez Commerce Cloud, bez MII i bez BusinessObjects może odłożyć większość tej listy, ale musi to wiedzieć na podstawie stanu systemów, a nie domysłu. Odwrotny przypadek jest gorszy: firma produkcyjna z MII ma w tym miesiącu sześć pozycji w komponencie, o którym często nikt nie pomyślał.
Patchowanie jest przy tym tylko jedną warstwą. Druga to kod, który powstaje u Was - o tym pisaliśmy wczoraj przy okazji kodu ABAP generowanego przez AI; w SecurityBridge odpowiada za nią Code Vulnerability Analysis. Trzecia to wykrywanie w czasie rzeczywistym, bez którego zegar 24 godzin nie ma od czego startować - opisaliśmy je przy wycieku danych niewidocznym dla SIEM, a odpowiada za nią Threat Detection wraz z integracją SIEM. Te trzy warstwy razem tworzą to, co regulator nazywa środkami adekwatnymi do ryzyka.
SNOK ma status SecurityBridge Polska Premier Partner, więc wdrożenie i utrzymanie prowadzimy u siebie, w języku polskim i w polskiej strefie czasowej.
Co zrobić w tym tygodniu
1/ Sprawdźcie, czy macie SAP Commerce Cloud z adapterem Data Hub w wersjach 2211 lub 2211-JDK21, i potraktujcie notę 3771065 jako pozycję na dziś, nie na okienko serwisowe. Równolegle zróbcie inwentaryzację kopii narzędzia ctsattach - nota 3773304 jest domykana wycofaniem narzędzia, nie instalacją pakietu. Jeżeli prowadzicie produkcję na MII, sprawdźcie wersje XMII 15.4 i 15.5 wobec sześciu sierpniowych not.
2/ Sprawdźcie, ile czasu minęło u Was od lipcowego Patch Day do wdrożenia lipcowych not krytycznych. Ta jedna liczba mówi o Waszym procesie więcej niż każdy dokument polityki bezpieczeństwa.
3/ Przejdźcie badanie KSC-CHECK i zabierzcie raport na najbliższe spotkanie zarządu. Termin 3 października dotyczy zarządu, nie działu IT.
Jeżeli po tych trzech krokach wyjdzie, że brakuje rąk albo narzędzi, napiszcie do nas. Zaczynamy od przeglądu stanu faktycznego, nie od wyceny.
