SAP Security Patch Day - 2026.01

2026λ…„ 1μ›” 13일, SAP Security Patch Day 에 17개의 μƒˆλ‘œμš΄ Security Notes κ°€ μΆœμ‹œλ˜μ—ˆλ‹€.



1. OverView


= 전체 λ³΄μ•ˆ λ…ΈμΈ  건수 : 17건

πŸ”΄ HotNews/ Critical Β : 4건
🟠 High Priority       : 4건
🟑 Medium Priority   : 7건
βšͺ Low Priority       : 2건


= 전체 μš”μ•½

2026λ…„λΆ€ν„°λŠ” Hot News 와 Critical λ“±κΈ‰μ˜ λ³΄μ•ˆ Notes 에 λŒ€ν•΄μ„œλ§Œ 정리λ₯Ό ν•˜λ €ν•œλ‹€. (High μ œμ™Έ)

μ€‘μš”ν•˜κ³ , κΈ΄κΈ‰ν•œ λ³΄μ•ˆ μ΄μŠˆμ— 더 μ§‘μ€‘ν•˜μ—¬, 보닀 μžμ„Έν•œ μ„€λͺ…κ³Ό λ‚΄μš© 정리λ₯Ό 톡해 κΈ€μ˜ ν’ˆμ§ˆμ„ λ†’μ΄λŠ” 것이 λͺ©μ μ΄λ‹€.

이번 λ‹¬μ—λŠ” 치λͺ…적(Critical) λ“±κΈ‰μ˜ λ³΄μ•ˆ Notes λŠ” 4κ°œκ°€ 있으며, ν•΄λ‹Ή Notes λͺ¨λ‘ λ©”μΌλ‘œλ„ 릴리즈 μ†Œμ‹μ΄ μ „λ‹¬λ˜μ—ˆλ‹€.

이 쀑, 3개의 λ³΄μ•ˆ Notes λŠ” SQL/Code Injection 취약점이며, λ‚˜λ¨Έμ§€ 1κ°œλŠ” Remote Code Execution 취약점이닀.

Injection μ·¨μ•½μ μ˜ 경우, 백도어 μ—­ν• λ‘œ μ‹œμŠ€ν…œμ„ 무λ ₯ν™”μ‹œν‚¬ 수 있으며, 사싀상 λͺ¨λ“  S/4HANA μ‹œμŠ€ν…œμ΄ λŒ€μƒμ΄κΈ°μ—, κΌ­ ν™•μΈν•˜κΈΈ λ°”λž€λ‹€.

λ˜ν•œ, 이번 λ³΄μ•ˆ λ‰΄μŠ€λ₯Ό ν†΅ν•΄μ„œ S_RFC κΆŒν•œ 였브젝트 확인도 해보길 λ°”λž€λ‹€.
S_RFC λŠ” νŠΉμˆ˜ν•œ 경우λ₯Ό μ œμ™Έν•˜κ³ λŠ” ν•„λ“œ κ°’ * 의 μ‚¬μš©μ„ μ΅œλŒ€ν•œ μ§€μ–‘ν•΄μ•Ό ν•œλ‹€.



2. Important News

πŸ”΄ 2-1. 3687749 - [CVE-2026-0501] SQL Injection Vulnerability in SAP S/4HANA Private Cloud and On-Premise (Financials – General Ledger)

πŸ”° Notes Release : 2026.01.13 (Version 18)

πŸ”° CVSS Base Vector : 9.9 (치λͺ…적)

βœ… μš”μ•½

SAP S/4HANA Private Cloud 및 On-Premise (FI-일반 원μž₯) μ—μ„œ,
μž…λ ₯ μœ νš¨μ„± 검사가 λΆˆμΆ©λΆ„ν•˜μ—¬ 인증된 μ‚¬μš©μžκ°€ μ‘°μž‘λœ SQL 쿼리λ₯Ό μ‹€ν–‰ν•˜μ—¬, λ°±μ—”λ“œ λ°μ΄ν„°λ² μ΄μŠ€ 데이터λ₯Ό μ½κ±°λ‚˜ μˆ˜μ •, μ‚­μ œν•  수 있음.

β€» FAQ λ¬Έμ„œ

  • SAP Notes 3700593 - FAQs for SAP Note 3687749: SQL Injection vulnerability in SAP S/4 HANA Private Cloud (Financials General Ledger)

βœ… μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜ 영ν–₯도

μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜μ˜ κΈ°λ°€μ„±, 무결성 및 κ°€μš©μ„±μ— 맀우 높은 영ν–₯

βœ… μ‚¬μœ  및 선행쑰건

μž…λ ₯ μœ νš¨μ„± 검사 λΆˆμΆ©λΆ„
S_RFC κΆŒν•œ μ˜€λΈŒμ νŠΈκ°€ κ΄‘λ²”μœ„(*) ν•˜κ²Œ λΆ€μ—¬λœ κ²½μš°μ— μ·¨μ•½

βœ… μš”μ•½ ν•΄κ²°μ±…

β—Ύ S4CORE μ„œν¬νŠΈ νŒ¨ν‚€μ§€(SP) 패치
β—Ύ Security Notes 적용

β—Ύ (Workaround) S_RFC κΆŒν•œ 였브젝트 μ œν•œ

  • RFC_TYPE : FUGR
  • RFC_NAME : FGL_BCF
  • ACTVT : 16
  • RFC_TYPE : FUNC
  • RFC_NAME : FGL_BCF_SQL_EST_SUBPACKAGE
  • ACTVT : 16

SAP μ—μ„œλŠ” S_RFC κΆŒν•œ 였브젝트의 RFC_NAME ν•„λ“œ 값에 * λ₯Ό μ‚¬μš©ν•˜μ§€ μ•ŠλŠ” 것을 ꢌμž₯ν•œλ‹€.

βœ… λŒ€μƒ μ†Œν”„νŠΈμ›¨μ–΄ μ»΄ν¬λ„ŒνŠΈ

β—Ύ S4CORE 102 ~ 109


πŸ”΄ 2-2. 3668679 - [CVE-2026-0500] Remote code execution in SAP Wily Introscope Enterprise Manager (WorkStation)

πŸ”° Notes Release : 2026.01.13 (Version 26)

πŸ”° CVSS Base Vector : 9.6 (치λͺ…적)

βœ… μš”μ•½

SAP Wily Introscope Enterprise Manager 의 원격 μ½”λ“œ μ‹€ν–‰ μ·¨μ•½μ μœΌλ‘œ 인해,
μΈμ¦λ˜μ§€ μ•Šμ€ κ³΅κ²©μžκ°€ URL을 ν†΅ν•΄μ„œ μ ‘κ·Ό κ°€λŠ₯ν•œ μ•…μ„± JNLP(Java Network Launch Protocol) νŒŒμΌμ„ 생성할 수 있음.
ν•΄λ‹Ή URL을 ν΄λ¦­ν•˜λ©΄, μ ‘κ·Όν•œ Wily Introscope μ„œλ²„μ—μ„œ μ‚¬μš©μžμ˜ μ• ν”Œλ¦¬μΌ€μ΄μ…˜μœΌλ‘œ 원격 λͺ…령을 μ‹€ν–‰ν•  수 있음.

β€» FAQ λ¬Έμ„œ

  • SAP Notes 3702381 - FAQ for security note 3668679

βœ… μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜ 영ν–₯도

μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜μ˜ κΈ°λ°€μ„±, 무결성 및 κ°€μš©μ„±μ— 맀우 높은 영ν–₯

βœ… μ‚¬μœ  및 선행쑰건

μš”μ²­ λ§€κ°œλ³€μˆ˜μ— λŒ€ν•œ μœ νš¨μ„± 검사 λΆˆμΆ©λΆ„

βœ… μš”μ•½ ν•΄κ²°μ±…

β—Ύ Wily Introscope Enterprise Manager 10.8 SP01 patch 2 (10.8.0.220) μ΄μƒμœΌλ‘œ μ—…κ·Έλ ˆμ΄λ“œ

β—Ύ (Workaround) .jnlp 파일둜 Wily Introscope λ₯Ό μ‹€ν–‰ν•˜λŠ” λŒ€μ‹ , Standalone Workstation (λ…λ¦½ν˜• μ›Œν¬μŠ€ν…Œμ΄μ…˜) νŒ¨ν‚€μ§€λ‘œμ˜ μ „ν™˜
=> μžμ„Έν•œ λ‚΄μš©μ€ ν•΄λ‹Ή λ³΄μ•ˆ Notes μ°Έμ‘°

βœ… λŒ€μƒ μ†Œν”„νŠΈμ›¨μ–΄ μ»΄ν¬λ„ŒνŠΈ

β—Ύ WILY_INTRO_ENTERPRISE 10.8 SP01 patch 1


πŸ”΄ 2-3. 3694242 - [CVE-2026-0498] Code Injection vulnerability in SAP S/4HANA (Private Cloud and On-Premise)

πŸ”° Notes Release : 2026.01.13 (Version 3)

πŸ”° CVSS Base Vector : 9.1 (치λͺ…적)

βœ… μš”μ•½

SAP S/4HANA Private Cloud 및 On-Premise μ—μ„œ,
κ΄€λ¦¬μž κΆŒν•œμ„ κ°€μ§„ κ³΅κ²©μžκ°€, RFC λ₯Ό 톡해 λ…ΈμΆœλœ ν•¨μˆ˜ λͺ¨λ“ˆμ˜ 취약점을 μ•…μš©ν•  수 있음.
이 μ·¨μ•½μ μœΌλ‘œ 인해 ν•„μˆ˜μ μΈ κΆŒν•œ 검사λ₯Ό μš°νšŒν•˜μ—¬, μž„μ˜μ˜ ABAP μ½”λ“œ/ OS λͺ…령을 μ‹œμŠ€ν…œμ— μ‚½μž…ν•  수 있음.

β€» FAQ λ¬Έμ„œ

  • SAP Notes 3698254 - FAQ for Security Note 3694242

βœ… μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜ 영ν–₯도

μ‹œμŠ€ν…œμ˜ κΈ°λ°€μ„±, 무결성 및 κ°€μš©μ„±μ— 맀우 높은 영ν–₯

βœ… μ‚¬μœ  및 선행쑰건

RFC ν•¨μˆ˜ λͺ¨λ“ˆμ˜ 취약점 λ…ΈμΆœ

βœ… μš”μ•½ ν•΄κ²°μ±…

β—Ύ S4CORE μ„œν¬νŠΈ νŒ¨ν‚€μ§€(SP) 패치
β—Ύ Security Notes 적용

βœ… λŒ€μƒ μ†Œν”„νŠΈμ›¨μ–΄ μ»΄ν¬λ„ŒνŠΈ

β—Ύ S4CORE 102 ~ 109


πŸ”΄ 2-4. 3697979 - [CVE-2026-0491] Code Injection vulnerability in SAP Landscape Transformation

πŸ”° Notes Release : 2026.01.13 (Version 5)

πŸ”° CVSS Base Vector : 9.1 (λ†’μŒ)

βœ… μš”μ•½

SAP Landscape Transformation μ—μ„œ,
κ΄€λ¦¬μž κΆŒν•œμ„ κ°€μ§„ κ³΅κ²©μžκ°€, RFC λ₯Ό 톡해 λ…ΈμΆœλœ ν•¨μˆ˜ λͺ¨λ“ˆμ˜ 취약점을 μ•…μš©ν•  수 있음.
이 μ·¨μ•½μ μœΌλ‘œ 인해 ν•„μˆ˜μ μΈ κΆŒν•œ 검사λ₯Ό μš°νšŒν•˜μ—¬, μž„μ˜μ˜ ABAP μ½”λ“œ/ OS λͺ…령을 μ‹œμŠ€ν…œμ— μ‚½μž…ν•  수 있음.

β€» FAQ λ¬Έμ„œ

  • SAP Notes 3698186 - FAQ for security note 3697979

βœ… μ–΄ν”Œλ¦¬μΌ€μ΄μ…˜ 영ν–₯도

μ‹œμŠ€ν…œμ˜ κΈ°λ°€μ„±, 무결성 및 κ°€μš©μ„±μ— 맀우 높은 영ν–₯

βœ… μ‚¬μœ  및 선행쑰건

RFC ν•¨μˆ˜ λͺ¨λ“ˆμ˜ 취약점 λ…ΈμΆœ

βœ… μš”μ•½ ν•΄κ²°μ±…

β—Ύ DMIS μ„œν¬νŠΈ νŒ¨ν‚€μ§€(SP) 패치
β—Ύ Security Notes 적용

βœ… λŒ€μƒ μ†Œν”„νŠΈμ›¨μ–΄ μ»΄ν¬λ„ŒνŠΈ

β—Ύ DMIS 2011_1_700 ~ 2011_1_752 / 2020



0개의 λŒ“κΈ€