top of page

SAP® Security News - 06/2026

  • 9. Juni
  • 3 Min. Lesezeit

Aktualisiert: vor 5 Tagen

Relevante Sicherheitsmeldungen und CVSS‑Bewertungen im Überblick




Im Rahmen des SAP Patchday vom Juni 2026 wurden mehrere sicherheitsrelevante Schwachstellen veröffentlicht, die Auswirkungen auf unterschiedliche SAP‑Komponenten haben können. Dieser Beitrag fasst die wichtigsten Meldungen kompakt zusammen und bewertet deren Relevanz für Ihre SAP‑Systemlandschaft.


Die Einordnung erfolgt auf Basis des CVSS‑Scores (Common Vulnerability Scoring System). Besondere Aufmerksamkeit sollten Hinweise mit einem CVSS‑Wert über 7 erhalten, da diese ein erhöhtes Sicherheitsrisiko darstellen.


Kritische Meldungen (CVSS ≥ 7,0):


  • (CVSS 9,9) BC-SEC-LGN-SML

    Hinweisnummer: 3746332

    Titel: [CVE-2026-44748] XML Signature Wrapping in SAML-Authentifizierung in SAP NetWeaver AS ABAP und ABAP-Plattform

    Beschreibung: SAP NetWeaver Application Server ABAP und die ABAP-Plattform ermöglichen es einem authentifizierten Angreifer mit normalen Berechtigungen, eine gültige signierte Nachricht zu erhalten und modifizierte signierte XML-Dokumente an den Verifier zu senden. Dies kann in der Akzeptanz manipulativer Identitätsangaben resultieren und damit zu unbefugtem Zugriff auf sensible Benutzerdaten und zu einer möglichen Störung der normalen Systemnutzung führen. Dies hat schwerwiegende Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung.


  • (CVSS 9,8) BC-MID-RFC

    Hinweisnummer: 3717897

    Titel: [CVE-2026-27671] Speicherbeschädigungsschwachstelle in Application Server ABAP von SAP NetWeaver und ABAP-Plattform

    Beschreibung: Aufgrund einer falschen RFC-Protokollvalidierung im SAP-Kernel, der vom Application Server ABAP von SAP NetWeaver und der ABAP-Plattform verwendet wird, kann ein nicht authentifizierter Angreifer eine speziell gestaltete RFC-Anforderung senden, die logische Fehler in der Speicherverwaltung ausnutzt, was zu einer Speicherbeschädigung führt. Dies könnte erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung haben.


  • (CVSS 9,1) CEC-SCC-PLA-PL

    Hinweisnummer: 3748262

    Titel: [CVE-2026-22732] Mögliche Spring-Security-Schwachstelle in SAP Commerce Cloud und SAP Data Hub

    Beschreibung: SAP Commerce Cloud und SAP Data Hub verwenden eine Version von Spring Security, die für CVE-2026-22732 anfällig sein kann. Unter bestimmten Bedingungen schreibt Spring Security möglicherweise keine HTTP-Response-Header, einschließlich wichtiger Sicherheitsheader. Dies kann beträchtliche Auswirkungen auf die Vertraulichkeit und Integrität, jedoch keine Auswirkungen auf die Verfügbarkeit haben.


  • (CVSS 9,0) BC-JAS-WEB

    Hinweisnummer: 3727078

    Titel: [CVE-2026-40128] Directory-Traversal-Schwachstelle in SAP NetWeaver Application Server Java (Web-Container)

    Beschreibung: SAP NetWeaver Application Server Java (Web-Container) ermöglicht es einem nicht authentifizierten Angreifer, eine schadhafte HTTP-Anmeldeanforderung zu erstellen, die Dateieinschlussparameter manipuliert und so ein Path Traversal sowie die Verarbeitung der enthaltenen Datei ermöglicht. Durch die Verarbeitung der enthaltenen Datei kann der Angreifer sensible Informationen anzeigen oder ändern oder aber Teile des lokalen Systems lahmlegen.


  • (CVSS 8,2) SCM-FRE-FRP

    Hinweisnummer: 3732471

    Titel: [CVE-2026-34259] OS-Command-Injection-Schwachstelle in SAP Forecasting and Replenishment

    Beschreibung: Aufgrund einer Schwachstelle bei der BS-Befehlsausführung in SAP Forecasting and Replenishment kann ein authentifizierter Angreifer mit Administrationsberechtigungen eine nicht remote-fähige Funktion missbrauchen, um beliebige Betriebssystembefehle auszuführen. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, Systemdaten zu lesen oder zu ändern oder das System herunterzufahren, was zu einer vollständigen Gefährdung der Vertraulichkeit, Integrität und Verfügbarkeit führt.


  • (CVSS 7,4) CEC-SCC-PLA-PL

    Hinweisnummer: 3747484

    Titel: [CVE-2026-29145] Mehrere Schwachstellen in Apache Tomcat in SAP Commerce Cloud

    Beschreibung: Dieser Sicherheitshinweis behandelt mehrere bekannte Schwachstellen in Apache Tomcat in SAP Commerce Cloud. Einzelheiten zu den Schwachstellen sowie die relevanten CVE- und CVSS-Informationen finden Sie weiter unten. SAP Commerce Cloud verwendet eine Version von Apache Tomcat, die von mehreren bekannten Schwachstellen betroffen ist. Diese Probleme wirken sich auf zertifikatsbasierte Authentifizierungs- und Validierungsmechanismen aus.


  • (CVSS 7,1) BC-DWB-DIC-AC

    Hinweisnummer: 3735546

    Titel: [CVE-2026-44751] Fehlende Berechtigungsprüfung in Application Server ABAP von SAP NetWeaver und ABAP-Plattform

    Beschreibung: Application Server ABAP führt nicht die erforderlichen Berechtigungsprüfungen für einen authentifizierten Benutzer durch, sodass ein Angreifer einen Befehl zur Reportgenerierung ausführen kann, der Informationen eines anderen Benutzers überschreiben könnte, was zu einer Rechteausweitung führt. Dies hat beträchtliche Auswirkungen auf die Integrität, geringe Auswirkungen auf die Verfügbarkeit und keine Auswirkung auf die Vertraulichkeit der Anwendung.


Eine zeitnahe Bewertung und priorisierte Umsetzung der Patches ist empfehlenswert, um potenzielle Sicherheitsrisiken zu minimieren.



Benötigen Sie mehr Informationen, Hilfe bei der Analyse Ihrer Systemlandschaft oder bei der Umsetzung der Patch-Einspielung? Unser SAP-Experte Carsten Linz steht Ihnen gerne zur Verfügung. Vereinbaren Sie ganz unkompliziert einen Termin oder kontaktieren Sie uns per Mail oder telefonisch.


Folgen Sie uns gerne auf LinkedIn und melden Sie sich zu unserem monatlichen Patchday-Newsletter an - so verpassen Sie garantiert keine wichtigen Updates mehr!



Kommentare


Impressum        Datenschutz  

© Copyright
bottom of page