SAP® Security News - 06/2026
- 9. Juni
- 3 Min. Lesezeit
Aktualisiert: vor 5 Tagen
Relevante Sicherheitsmeldungen und CVSS‑Bewertungen im Überblick

Im Rahmen des SAP Patchday vom Juni 2026 wurden mehrere sicherheitsrelevante Schwachstellen veröffentlicht, die Auswirkungen auf unterschiedliche SAP‑Komponenten haben können. Dieser Beitrag fasst die wichtigsten Meldungen kompakt zusammen und bewertet deren Relevanz für Ihre SAP‑Systemlandschaft.
Die Einordnung erfolgt auf Basis des CVSS‑Scores (Common Vulnerability Scoring System). Besondere Aufmerksamkeit sollten Hinweise mit einem CVSS‑Wert über 7 erhalten, da diese ein erhöhtes Sicherheitsrisiko darstellen.
Kritische Meldungen (CVSS ≥ 7,0):
Hinweisnummer: 3746332
Titel: [CVE-2026-44748] XML Signature Wrapping in SAML-Authentifizierung in SAP NetWeaver AS ABAP und ABAP-Plattform
Beschreibung: SAP NetWeaver Application Server ABAP und die ABAP-Plattform ermöglichen es einem authentifizierten Angreifer mit normalen Berechtigungen, eine gültige signierte Nachricht zu erhalten und modifizierte signierte XML-Dokumente an den Verifier zu senden. Dies kann in der Akzeptanz manipulativer Identitätsangaben resultieren und damit zu unbefugtem Zugriff auf sensible Benutzerdaten und zu einer möglichen Störung der normalen Systemnutzung führen. Dies hat schwerwiegende Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung.
Hinweisnummer: 3717897
Titel: [CVE-2026-27671] Speicherbeschädigungsschwachstelle in Application Server ABAP von SAP NetWeaver und ABAP-Plattform
Beschreibung: Aufgrund einer falschen RFC-Protokollvalidierung im SAP-Kernel, der vom Application Server ABAP von SAP NetWeaver und der ABAP-Plattform verwendet wird, kann ein nicht authentifizierter Angreifer eine speziell gestaltete RFC-Anforderung senden, die logische Fehler in der Speicherverwaltung ausnutzt, was zu einer Speicherbeschädigung führt. Dies könnte erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung haben.
Hinweisnummer: 3748262
Titel: [CVE-2026-22732] Mögliche Spring-Security-Schwachstelle in SAP Commerce Cloud und SAP Data Hub
Beschreibung: SAP Commerce Cloud und SAP Data Hub verwenden eine Version von Spring Security, die für CVE-2026-22732 anfällig sein kann. Unter bestimmten Bedingungen schreibt Spring Security möglicherweise keine HTTP-Response-Header, einschließlich wichtiger Sicherheitsheader. Dies kann beträchtliche Auswirkungen auf die Vertraulichkeit und Integrität, jedoch keine Auswirkungen auf die Verfügbarkeit haben.
Hinweisnummer: 3727078
Titel: [CVE-2026-40128] Directory-Traversal-Schwachstelle in SAP NetWeaver Application Server Java (Web-Container)
Beschreibung: SAP NetWeaver Application Server Java (Web-Container) ermöglicht es einem nicht authentifizierten Angreifer, eine schadhafte HTTP-Anmeldeanforderung zu erstellen, die Dateieinschlussparameter manipuliert und so ein Path Traversal sowie die Verarbeitung der enthaltenen Datei ermöglicht. Durch die Verarbeitung der enthaltenen Datei kann der Angreifer sensible Informationen anzeigen oder ändern oder aber Teile des lokalen Systems lahmlegen.
Hinweisnummer: 3732471
Titel: [CVE-2026-34259] OS-Command-Injection-Schwachstelle in SAP Forecasting and Replenishment
Beschreibung: Aufgrund einer Schwachstelle bei der BS-Befehlsausführung in SAP Forecasting and Replenishment kann ein authentifizierter Angreifer mit Administrationsberechtigungen eine nicht remote-fähige Funktion missbrauchen, um beliebige Betriebssystembefehle auszuführen. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, Systemdaten zu lesen oder zu ändern oder das System herunterzufahren, was zu einer vollständigen Gefährdung der Vertraulichkeit, Integrität und Verfügbarkeit führt.
Hinweisnummer: 3747484
Titel: [CVE-2026-29145] Mehrere Schwachstellen in Apache Tomcat in SAP Commerce Cloud
Beschreibung: Dieser Sicherheitshinweis behandelt mehrere bekannte Schwachstellen in Apache Tomcat in SAP Commerce Cloud. Einzelheiten zu den Schwachstellen sowie die relevanten CVE- und CVSS-Informationen finden Sie weiter unten. SAP Commerce Cloud verwendet eine Version von Apache Tomcat, die von mehreren bekannten Schwachstellen betroffen ist. Diese Probleme wirken sich auf zertifikatsbasierte Authentifizierungs- und Validierungsmechanismen aus.
Hinweisnummer: 3735546
Titel: [CVE-2026-44751] Fehlende Berechtigungsprüfung in Application Server ABAP von SAP NetWeaver und ABAP-Plattform
Beschreibung: Application Server ABAP führt nicht die erforderlichen Berechtigungsprüfungen für einen authentifizierten Benutzer durch, sodass ein Angreifer einen Befehl zur Reportgenerierung ausführen kann, der Informationen eines anderen Benutzers überschreiben könnte, was zu einer Rechteausweitung führt. Dies hat beträchtliche Auswirkungen auf die Integrität, geringe Auswirkungen auf die Verfügbarkeit und keine Auswirkung auf die Vertraulichkeit der Anwendung.
Eine zeitnahe Bewertung und priorisierte Umsetzung der Patches ist empfehlenswert, um potenzielle Sicherheitsrisiken zu minimieren.
Benötigen Sie mehr Informationen, Hilfe bei der Analyse Ihrer Systemlandschaft oder bei der Umsetzung der Patch-Einspielung? Unser SAP-Experte Carsten Linz steht Ihnen gerne zur Verfügung. Vereinbaren Sie ganz unkompliziert einen Termin oder kontaktieren Sie uns per Mail oder telefonisch.
Folgen Sie uns gerne auf LinkedIn und melden Sie sich zu unserem monatlichen Patchday-Newsletter an - so verpassen Sie garantiert keine wichtigen Updates mehr!




Kommentare