I risultati del Q2 2026 di SAP, pubblicati anch'essi il 23 luglio, dipingono un quadro a due facce :
La parte positiva:
La parte meno positiva:
L'amministratore delegato Christian Klein ha sottolineato che "il Q2 è stato un altro trimestre solido, caratterizzato dalla crescita sostenuta del portafoglio ordini cloud attuale e del free cash flow in un contesto macroeconomico volatile" . Tuttavia, la mancata corrispondenza degli utili ha alimentato lo scetticismo degli investitori.
Le azioni SAP sono state sotto forte pressione per gran parte del 2026:
Il sentiment degli analisti rimane contrastante. Morningstar vede il titolo come sottovalutato con un rating di ampio vantaggio competitivo, mentre altri analisti hanno tagliato i target price a causa delle preoccupazioni per la spesa in AI e la pressione sui margini .
Ad aumentare la pressione operativa e reputazionale, il Patch Day di sicurezza di agosto 2026 di SAP ha divulgato 30 note di sicurezza, inclusi due difetti critici :
Si tratta di una vulnerabilità di autorizzazione impropria di gravità massima in SAP Commerce Cloud (Data Hub Adapter), che interessa le versioni COM_CLOUD 2211 e 2211-JDK21. Un attaccante non autenticato può abusare di un client di autenticazione predefinito e inviare input appositamente predisposti per ottenere l'esecuzione di codice arbitrario .
Secondo la nota di sicurezza SAP #3771065, il difetto deriva da controlli di autorizzazione e validazione degli input insufficienti .
Questa vulnerabilità comporta un controllo di autorizzazione mancante in SAP Manufacturing Integration and Intelligence. Un attaccante non autenticato può inviare richieste appositamente predisposte al Cost Servlet utilizzando specifici valori di parametro, consentendo l'accesso alle operazioni di backend. Lo sfruttamento riuscito potrebbe permettere all'attaccante di leggere, creare, modificare o eliminare i dati aziendali gestiti dall'applicazione .
La voce NVD conferma che si tratta di una vulnerabilità di "Controllo di autorizzazione mancante" che potrebbe portare all'accesso o alla modifica dei dati .
SAP ha rilasciato le patch per entrambe le vulnerabilità . I clienti che utilizzano le versioni interessate dovrebbero dare priorità a questi aggiornamenti, specialmente per il difetto di Commerce Cloud che ha il punteggio CVSS più alto possibile.
Considerate insieme, queste questioni rappresentano un test di stress per la strategia di trasformazione di SAP. Il taglio delle stime di profitto e il calo del titolo riflettono l'impazienza del mercato verso il costo a breve termine dell'investimento in AI, anche se la crescita del cloud rimane forte. Le vulnerabilità di sicurezza aggiungono un rischio operativo in un momento in cui l'attenzione degli investitori è già focalizzata sull'esecuzione.
Per i CIO e i clienti SAP, i punti chiave sono chiari: