Am Security Patch Day hat SAP mehrere neue Security Notes veröffentlicht, darunter auch Updates zu zuvor veröffentlichten Hinweisen sowie ein GitHub Advisory. Im Fokus stehen mehrere Schwachstellen mit hoher bis kritischer Ausprägung, die je nach betroffenen Komponenten Angriffe wie Authentifizierungsumgehung, Codeausführung oder sogar Systemabstürze begünstigen können. Damit rückt die Frage in den Mittelpunkt, wie schnell und priorisiert Sie nachziehen sollten.
Insgesamt handelt es sich um 28 neue Security Notes, ergänzt durch zwei Aktualisierungen zu bestehenden Notizen. SAP ordnet die Veröffentlichung in die Sicherheitslandschaft ein und nennt dabei konkret mehrere CVEs, die eine besondere Dringlichkeit signalisieren.
Kritische SAP Security-Patches: Authentifizierungsumgehung in SAP Commerce Cloud
Vier der veröffentlichten Notes gehören zu den kritischsten Bereichen. Die schwerste Lücke trägt die Kennung CVE-2026-58231 und erreicht eine Bewertung von 10/10. Betroffen ist laut SAP SAP Commerce Cloud, genauer der Data Hub Adapter.
Das Problem wird als fehlerhafte Autorisierungslogik beschrieben. Dadurch kann ein Angreifer möglicherweise die Authentifizierung umgehen. Gelangt ein Angreifer erfolgreich bis zur Ausnutzung, sind Folgen denkbar, die über reines Informationslesen hinausgehen und bis hin zu Codeausführung sowie nicht autorisiertem Zugriff auf interne Komponenten reichen.
Wenn die Schwachstelle in der Praxis ausgenutzt wird, kann das die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung beeinträchtigen – ein typisches Muster für hochriskante Schwachstellen, die sich nicht nur auf einzelne Datenpunkte beschränken.
Code-Injection mit hohem Risiko: Manufacturing Integration und Intelligence
Zusätzlich adressieren SAP Security-Patches zwei kritische Code-Injection-Schwachstellen in den Bereichen Manufacturing Integration und Intelligence. Hier nennt SAP gleich zwei CVEs:
- CVE-2026-44772 (CVSS 9.9/10)
- CVE-2026-44758 (CVSS 9.1/10)
Die Schwachstellen beziehen sich auf verwundbare Servlet-Komponenten. Das bedeutet: Angreifer können offenbar speziell präparierte Eingaben über die Anwendung übermitteln. In der Folge kann es zur Ausführung beliebiger Befehle auf dem zugrunde liegenden Host kommen. Im schlimmsten Fall wäre damit eine vollständige Kompromittierung der Infrastruktur möglich.
Auch wenn sich die Angriffe ähneln, betont SAP bzw. eine Sicherheitsanalyse, dass nicht jede Lücke mit identischen Bedingungen ausnutzbar ist. Eine der beiden Varianten erfordert offenbar höhere Privilegien, um erfolgreich zu sein. Für die Priorisierung in Ihrem Umfeld ist das wichtig: Prüfen Sie nicht nur, ob ein System betroffen ist, sondern auch, wie Zugriffspfade und Rollen in Ihrer Architektur aussehen.
Speicherfehler in ABAP: CVE-2026-34265 in Application Server ABAP
Die vierte kritische Schwachstelle trägt CVE-2026-34265 und erreicht eine CVSS-Einstufung von 9.8/10. SAP beschreibt die Lücke als Memory-Corruption-Problem im Application Server ABAP für NetWeaver sowie in der ABAP Platform.
Demnach liegt der Ursache ein logischer Fehler in der Verarbeitung des DIAG-Protokolls zugrunde. Dadurch kann die Schwachstelle offenbar ohne Authentifizierung ausgenutzt werden. Mögliche Auswirkungen umfassen das Offenlegen sensibler Informationen oder das Beenden/Crashing des Systems.
Auch hier gilt: Die Konsequenzen betreffen potenziell wieder mehrere Sicherheitsdimensionen. Neben Datenschutzrisiken können Verfügbarkeit und Stabilität leiden, wenn Systeme unzuverlässig werden oder wiederholt abstürzen.
Welche weiteren Updates sind Teil der August 2026 Veröffentlichung?
Neben den besonders kritischen Punkten enthält die August-2026-Veröffentlichung weitere Hinweise. SAP veröffentlicht außerdem acht Notes, die sich mit High-Severity-Schwachstellen befassen. Diese betreffen unter anderem:
- ABAP Developer Tools
- Commerce Cloud
- Change and Transport System Attach Tool
- BusinessObjects
- Manufacturing Integration and Intelligence
- Business AI Platform (Approuter)
Für diese Gruppe nennt SAP typische Klassen von Problemen: Privilege Escalation (Rechteausweitung), Buffer Overflow, Remote Code Execution (RCE), Offenlegung von Zugangsdaten, Directory Traversal und fehlende Autorisierungsprüfung.
Darüber hinaus löst eine der Notes insgesamt 11 Sicherheitsdefekte im Approuter (Business AI Platform). Das unterstreicht, dass es sich nicht nur um einzelne isolierte Fixes handelt, sondern teils um Bündel von Korrekturen, die zusammen betrachtet werden sollten.
Was ist mit mittel- und niedrig priorisierten Lücken?
Die übrigen veröffentlichten Notes adressieren Schwachstellen mit medium- und low-severity. SAP macht dabei allerdings keine Angaben dazu, dass eine dieser Lücken bereits aktiv in der Wildbahn ausgenutzt worden wäre.
Auch wenn die Ausnutzbarkeit hier weniger dringend wirkt, sollten Sie die Updates nicht automatisch nach hinten schieben. In der Praxis entscheidet die Kombination aus Betroffenheit, Angriffsoberfläche und internen Prozessen über die echte Priorität. Gerade bei komplexen SAP-Landschaften lohnt es sich, Ihre Systeme strukturiert abzugleichen.
Update-Hinweise für frühere Security Notes
Außerdem ist relevant, dass SAP zuvor veröffentlichte Security Notes nachgezogen hat. So wurde ein kritischer Security Note vom July 2026 Patch Day aktualisiert, der eine kritische Speicherbeschädigung in NetWeaver Application Server ABAP adressiert.
Die Aktualisierung enthält laut SAP zusätzliche Informationen. Das kann bedeuten, dass sich Details zu betroffenen Komponenten, Voraussetzungen oder dem Umgang mit dem Fix geändert haben. Achten Sie daher darauf, nicht nur die neue Note zu lesen, sondern auch die Historie der betroffenen Hinweise zu verfolgen.
So gehen Sie jetzt mit SAP Security-Patches um
Wenn Sie SAP-Systeme betreiben, sollten Sie die Veröffentlichung als klaren Anlass nehmen, die eigenen Wartungs- und Patch-Prozesse zu prüfen. Gerade bei kritischen CVEs mit hoher CVSS-Einstufung ist die Reihenfolge entscheidend: erst die Systeme, die das größte Risiko tragen.
Praktisch hilft Ihnen ein Vorgehen in drei Schritten:
- Abgleich der Betroffenheit: Prüfen Sie pro Komponente, ob SAP Commerce Cloud, Manufacturing Integration, Intelligence, Approuter sowie Application Server ABAP in Ihrer Landschaft vorhanden sind und ob die Versionen innerhalb des betroffenen Bereichs liegen.
- Priorisierung nach Auswirkung: Priorisieren Sie dort, wo Authentifizierung umgangen oder Code-Injection bzw. Speicherfehler zu erwarten sind – insbesondere bei extern erreichbaren Schnittstellen.
- Wirksame Verifikation: Planen Sie nach dem Patch eine Validierung ein: Funktionstest, Sicherheitschecks und – soweit möglich – die Überprüfung, dass relevante Angriffsflächen nicht mehr angreifbar sind.
Dokumentieren Sie außerdem, welche Systeme Sie wann aktualisieren und wie lange Übergangsphasen dauern. So vermeiden Sie, dass Fixes zwar verfügbar sind, aber die tatsächliche Risikoreduktion im Betrieb zu lange auf sich warten lässt.
Fazit: Früh reagieren, weil kritische Schwachstellen breit wirken können
Die aktuellen SAP Security-Patches liefern mehrere hochkritische Korrekturen: eine besonders schwere Autorisierungs- bzw. Authentifizierungsproblematik in SAP Commerce Cloud, zwei kritische Code-Injection-Lücken in Manufacturing Integration und Intelligence sowie eine schwerwiegende Memory-Corruption-Schwachstelle in Application Server ABAP für NetWeaver und ABAP Platform.
Auch wenn SAP keine Ausnutzung in freier Wildbahn erwähnt, sollten Sie die Hinweise zügig prüfen und die entsprechenden Updates zeitnah umsetzen. Damit senken Sie das Risiko, dass Angriffe über Schnittstellen oder Protokollverarbeitung Ihr System kompromittieren – und schützen Vertraulichkeit, Integrität und Verfügbarkeit Ihrer Anwendungen.
Quelle: https://www.securityweek.com/sap-patches-critical-code-injection-memory-corruption-vulnerabilities/
