SAP 发布了 2026 年 3 月的 15 条新安全说明,其中两个修复了可能让攻击者控制受影响系统的关键漏洞。 SAP 表示,客户应优先访问支持门户并应用补丁,以保护其 SAP 环境。
这其中最紧迫的问题批次为 CVE-2019-17571,SAP 报价管理保险应用程序 FS-QUO 800 中的一个关键代码注入漏洞,CVSS 评分为 9.8。SAP 将其列在安全说明 3698553 下。
第二个严重缺陷是 CVE-2026-27685,这是一个不安全的反序列化问题SAP NetWeaver 企业版门户管理,EP-RUNTIME 7.50。 SAP 对其评分为 9.1,并在安全说明 3714585 中解决了该问题。
本月的发布还包括 1 个高严重性漏洞和 11 个中等严重性问题,以及 1 个低严重性缺陷。这使得 3 月份比最近的一些 SAP 补丁日要轻松,但这两个关键说明仍然需要管理员立即关注。
SAP 表示 CVE-2019-17571 影响 FS-QUO 800源于 Log4j SocketServer 问题。 Heise 指出,易受攻击的类会反序列化不受信任的数据,并且可能会被网络滥用以注入和执行恶意代码。
尽管 CVE 可以追溯到 2019 年,但 SAP 2026 年 3 月的公告显示,FS-QUO 800 已收到现在就给它打个补丁。这很重要,因为在 CVE 首次出现后很长一段时间内,较旧的第三方组件可能仍暴露在企业软件中。这是基于 SAP 3 月份的说明和 CVE 的年龄的推论。
第二个严重问题 CVE-2026-27685 影响 SAP NetWeaver Enterprise Portal 管理。 Heise 报告称,拥有系统权限的用户可以上传恶意或不受信任的内容,然后服务器将其反序列化,从而对机密性、完整性和可用性产生严重影响。
这意味着从外部代码执行的角度来看,第一个缺陷看起来更危险,而第二个缺陷仍然可以在特权帐户已经可用的环境中打开一条通往完整系统妥协的路径。此比较是基于 SAP 的严重性评级和 Heise 对攻击条件的描述的推断。
SAP 三月补丁日修复的其他漏洞
SAP 还修复了 SAP Supply Chain Management 中的一个高严重性拒绝服务漏洞 CVE-2026-27689。该问题影响多个 SMAPO、S4CORE、S4COREOP 和 SCM 版本,SAP 对其评分为 7.7。
一些中等严重程度的修复程序会影响广泛部署的产品。其中包括 CVE-2026-24316(SAP NetWeaver Application Server for ABAP 中的服务器端请求伪造问题)、CVE-2026-24309(SAP NetWeaver Application Server for ABAP 中缺少授权检查)以及 CVE-2026-27684(SAP NetWeaver 反馈通知中的 SQL 注入漏洞)。
SAP 还修复了 CVE-2026-0489(SAP Business One Job Service 中基于 DOM 的跨站点脚本问题),以及 SAP Business Warehouse Service API、SAP S/4HANA HCM 葡萄牙和 SAP ERP HCM 葡萄牙中的授权问题。 3 月公告还列出了 SAP Customer Checkout 2.0、SAP GUI for Windows、SAP Solution Tools Plug-In 和 SAP NetWeaver AS Java Adobe Document Services 的优先级较低的修复程序。
2026 年 3 月 SAP 补丁日概览
| 物品 | 细节 |
|---|---|
| 新安全说明总数 | 15 |
| 关键问题 | 2 |
| 高严重性问题 | 1 |
| 中等严重性问题 | 11 |
| 低严重性问题 | 1 |
| 最严重的 CVE | CVE-2019-17571 |
| 最严重分数 | 9.8 |
| 关键 NetWeaver CVE | CVE-2026-27685 |
| NetWeaver 评分 | 9.1 |
管理员应优先考虑关键注释
- SAP 报价管理保险应用程序 FS-QUO 800 中针对 CVE-2019-17571 的安全说明 3698553。
- SAP NetWeaver Enterprise Portal Administration EP-RUNTIME 7.50 中针对 CVE-2026-27685 的安全说明 3714585。
- SAP Supply Chain Management 中针对 CVE-2026-27689 的安全说明 3719502。
SAP 管理员现在应该做什么
管理员应查看 SAP 支持门户中的 2026 年 3 月说明,并首先优先考虑两个关键修复。 SAP 自己的公告明确告诉客户优先应用补丁。
运行 SAP NetWeaver、SAP Supply Chain Management、SAP Business One 或旧版 FS-QUO 部署的团队应将其安装的版本与 3 月份公告中的受影响范围进行比较。该步骤将确定他们的情况是否与 SAP 列出的产品和版本相匹配。
由于 SAP 补丁日是每月的第二个星期二,因此组织应围绕该时间表进行结构化审查和部署周期。 Onapsis 将补丁日描述为安全和基础团队应密切跟踪的常规流程,SAP 自己的档案反映了每月的节奏。
FAQ
SAP 在 2026 年 3 月发布了哪些内容?
SAP于2026年3月10日发布了15个新的安全说明。该公司表示,这批补丁日说明没有之前发布的更新。
本月哪些 SAP 漏洞最严重?
这两个关键问题是 SAP Quotation Management Insurance 应用程序 FS-QUO 800 中的 CVE-2019-17571 和 SAP NetWeaver Enterprise Portal Administration 中的 CVE-2026-27685。
这些缺陷会导致远程代码执行吗?
根据 SAP 的公告和 Heise 的摘要,CVE-2019-17571 可以通过易受攻击的 Log4j SocketServer 组件启用代码注入和远程代码执行。 CVE-2026-27685 可能会因不安全的反序列化而导致严重的系统受损。
除了 NetWeaver 之外,还有哪些产品已打补丁?
SAP 的 3 月份公告还包括 SAP Supply Chain Management、SAP Business One Job Service、SAP Business Warehouse Service API、SAP Customer Checkout 2.0、SAP GUI for Windows 和 SAP Solution Tools Plug-In 的修复。
管理员应该从哪里获取补丁?
SAP 表示,客户应该使用支持门户并查看那里的相关安全说明。
