top of page

SAP® Security News - 08/2026

  • vor 5 Stunden
  • 4 Min. Lesezeit

Relevante Sicherheitsmeldungen und CVSS‑Bewertungen im Überblick



Im Rahmen des SAP Patchday vom August 2026 wurden mehrere sicherheitsrelevante Schwachstellen veröffentlicht, die Auswirkungen auf unterschiedliche SAP‑Komponenten haben können. Dieser Beitrag fasst die wichtigsten Meldungen kompakt zusammen und bewertet deren Relevanz für Ihre SAP‑Systemlandschaft.


Die Einordnung erfolgt auf Basis des CVSS‑Scores (Common Vulnerability Scoring System). Besondere Aufmerksamkeit sollten Hinweise mit einem CVSS‑Wert über 7 erhalten, da diese ein erhöhtes Sicherheitsrisiko darstellen.


Kritische Meldungen (CVSS ≥ 7,0):


  • (CVSS 10,0)  CEC-SCC-PLA-PL

    Hinweisnummer: 3771065 

    Titel: [CVE-2026-58231] Unsachgemäße Berechtigungsprüfung in SAP Commerce Cloud (Data Hub Adapter)

    Symptom: Die Schwachstelle wurde durch unzureichende Berechtigungsprüfungen und eine unsachgemäße Behandlung nicht vertrauenswürdiger Eingaben verursacht. Ein Angreifer benötigt Zugriff auf eine betroffene SAP-Commerce-Cloud-Instanz mit aktivierter Data-Hub-Adapter-Erweiterung.


  • (CVSS 9,9)  MFG-MII

    Hinweisnummer: 3765948 

    Titel: [CVE-2026-44772] Code-Injection-Schwachstelle in SAP Manufacturing Integration and Intelligence

    Symptom: SAP Manufacturing Integration and Intelligence erlaubt es einem Angreifer mit geringen Berechtigungen, speziell gestaltete Eingaben zu senden, durch welche die Anwendung vom Angreifer gesteuerte Inhalte aus einer externen Quelle abruft und verarbeitet. Die erfolgreiche Ausnutzung der Schwachstelle könnte die Ausführung beliebiger Befehle auf dem zugrunde liegenden Host ermöglichen und Ressourcen über die anfällige Komponente hinaus betreffen. Dies hat erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit.


  • (CVSS 9,8)  BC-ABA-SC

    Hinweisnummer: 3714806  

    Titel: [CVE-2026-34265] Speicherschadenschwachstelle in Application Server ABAP für SAP NetWeaver und ABAP-Plattform

    Symptom: SAP NetWeaver Application Server ABAP ermöglicht es einem nicht authentifizierten Angreifer, logische Fehler beim DIAG-Protokoll-Parsing auszunutzen, was zu einem Speicherschaden führt. Diese Schwachstelle könnte vertrauliche Systeminformationen offenlegen oder das System abstürzen lassen, was erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung hat.


  • (CVSS 9,1)  MFG-MII

    Hinweisnummer: 3758900 

    Titel: [CVE-2026-44758] Code-Injection-Schwachstelle in SAP Manufacturing Integration and Intelligence

    Symptom: SAP Manufacturing Integration and Intelligence (SAP MII) erlaubt es einem Angreifer mit hohen Berechtigungen, speziell gestaltete Eingaben an bestimmte betroffene Funktionen zu senden, die ohne ausreichende Validierung verarbeitet werden. Die erfolgreiche Ausnutzung der Schwachstelle könnte es dem Angreifer ermöglichen, beliebige Befehle auf dem zugrunde liegenden Betriebssystem auszuführen. Dies hat erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung.


  • (CVSS 8,8)  BC-DWB-AIE-DP

    Hinweisnummer: 3772411

    Titel: [CVE-2026-58243] Schwachstelle durch Rechteausweitung in ABAP Development Tools

    Symptom: ABAP Development Tools führt für bestimmte Funktionen nicht die erforderlichen Berechtigungsprüfungen durch, sodass ein Angreifer mit geringen Berechtigungen unbefugte Datenbankoperationen auf SAP NetWeaver AS ABAP ausführen kann. Die erfolgreiche Ausnutzung der Schwachstelle könnte es dem Angreifer ermöglichen, vertrauliche Daten zu lesen, Anwendungsdaten zu ändern und den Zugriff von rechtmäßigen Benutzern zu stören. Dies hat erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit.


  • (CVSS 8,1)  CEC-SCC-CLA-ENV-EMG

    Hinweisnummer: 3773203 

    Titel: [CVE-2026-42945] Potenzielle Pufferüberlauf-Schwachstelle betrifft SAP Commerce Cloud in Public-Cloud-Deployments mit NGINX

    Symptom: Aufgrund der Verwendung einer betroffenen Version von NGINX kann SAP Commerce Cloud anfällig für CVE-2026-42945 sein. Ein nicht authentifizierter Angreifer kann speziell gestaltete Anforderungen senden, die eine Speicherbeschädigung in einem internen Prozess auslösen könnten. Die Ausnutzung hängt von Bedingungen ab, die außerhalb der Kontrolle des Angreifers liegen, und von Systemen, in denen der Standardspeicherschutz umgangen wird. Eine erfolgreiche Ausnutzung kann zur Ausführung willkürlichen Codes führen, was sich stark auf die Integrität und Verfügbarkeit der Vertraulichkeit auswirkt.

  • (CVSS 7,9)  BI-BIP-SRV

    Hinweisnummer: 3756565

    Titel: [CVE-2026-66763] Offenlegung von Credentials in SAP-BusinessObjects-Business-Intelligence-Plattform (Central Management Server)

    Symptom: Die SAP-BusinessObjects-Business-Intelligence-Plattform speichert bestimmte vertrauliche Credentials, die mit Benutzerobjekten verknüpft sind, mithilfe eines fest programmierten Kryptografieschlüssels. Ein Angreifer mit hohen Berechtigungen und lokalem Zugriff auf den Server könnte diese Objekte abrufen und die gespeicherten Credentials entschlüsseln. Die erfolgreiche Ausnutzung der Schwachstelle könnte es dem Angreifer ermöglichen, vertrauliche Authentifizierungsdaten zu erlangen und geschützte Informationen zu ändern. Dies hat erhebliche Auswirkungen auf die Vertraulichkeit und Integrität. Es gibt keine Auswirkungen auf die Verfügbarkeit.

  • (CVSS 7,6)  BC-CTS-TMS-PLS

    Hinweisnummer: 3773304 (Update)

    Titel: [CVE-2026-58233] Schwachstelle bezüglich Remote-Ausführung von Code in Anhangs-Tool (ctsattach) des Enhanced Change and Transport Systems (CTS+)

    Symptom: Mit dem Anhangs-Tool (ctsattach) des Enhanced Change and Transport Systems (CTS+) kann ein authentifizierter Angreifer eine speziell gestaltete Archivdatei bereitstellen, die bei der Verarbeitung durch die Bibliothek der Anwendung eine unsichere Deserialisierung auslösen und zur Remote-Ausführung von Code im System führen kann. Eine erfolgreiche Ausnutzung erfordert, dass ein Opfer das schädliche Archiv verarbeitet, wodurch der Angreifer die Remote-Ausführung von Code anstoßen und vertrauliche Informationen extrahieren sowie die Kontrolle über das System und seine Prozesse erlangen kann. Diese Sicherheitslücke hat erhebliche Auswirkungen auf die Vertraulichkeit und Integrität der Daten, während die Auswirkungen auf die Verfügbarkeit des Systems gering sind.

  • (CVSS 7,6)  MFG-MII

    Hinweisnummer: 3759854

    Titel: [CVE-2026-44763] Directory-Traversal-Schwachstelle in SAP Manufacturing Integration and Intelligence

    Symptom: SAP Manufacturing Integration and Intelligence ermöglicht es einem privilegierten Angreifer, mithilfe speziell gestalteter Eingaben eine unzureichende Dateipfadvalidierung in bestimmten Funktionen auszunutzen. Die Ausnutzung der Schwachstelle setzt außerdem voraus, dass ein rechtmäßiger Benutzer anschließend auf die vom Angreifer manipulierten Inhalte zugreift, und hängt von Bedingungen ab, die der Angreifer nicht beeinflussen kann. Eine erfolgreiche Ausnutzung kann das Schreiben von Dateien außerhalb des vorgesehenen Verzeichnisses ermöglichen und andere Komponenten beeinträchtigen. Dies hat erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit.


  • (CVSS 7,3)  MFG-MII

    Hinweisnummer: 3758910

    Titel: [CVE-2026-44764] Fehlende Berechtigungsprüfung in SAP Manufacturing Integration and Intelligence

    Symptom: Aufgrund einer Schwachstelle bezüglich einer fehlenden Berechtigungsprüfung in SAP Manufacturing Integration and Intelligence kann ein nicht authentifizierter Angreifer speziell gestaltet Anforderungen mit bestimmten Parameterwerten an das Kosten-Servlet senden. Wenn die Anwendung diese Anforderungen verarbeitet, wird der Zugriff auf Backend-Vorgänge ermöglicht. Durch die erfolgreiche Ausnutzung der Schwachstelle könnte der Angreifer anwendungsgesteuerte Geschäftsdaten lesen, anlegen, ändern oder löschen. Dies hat geringe Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems.


  • (CVSS 7,3)  MFG-MII

    Hinweisnummer: 3758657

    Titel: [CVE-2026-44765] Fehlende Berechtigungsprüfung in SAP Manufacturing Integration and Intelligence

    Symptom: Aufgrund einer Schwachstelle bezüglich einer fehlenden Berechtigungsprüfung in SAP Manufacturing Integration and Intelligence kann ein nicht authentifizierter Remote-Angreifer ohne ordnungsgemäße Berechtigungsprüfung auf planungsbezogene Anwendungsfunktionen zugreifen. Durch die erfolgreiche Ausnutzung der Schwachstelle könnte der Angreifer anwendungsgesteuerte Planungsdaten abrufen, anlegen, ändern oder löschen. Dies hat geringe Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit.


  • (CVSS 7,0)  BC-XS-APR

    Hinweisnummer: 3786038 

    Titel: [CVE-2026-58230] Mehrere Schwachstellen in der SAP Business AI Platform (Approuter)

    Symptom: Dieser SAP-Sicherheitshinweis behandelt mehrere Schwachstellen, die in SAP Approuter identifiziert wurden. Die Schwachstellendetails sowie die zugehörigen CVE-relevanten Informationen finden Sie unten.


Eine zeitnahe Bewertung und priorisierte Umsetzung der Patches ist empfehlenswert, um potenzielle Sicherheitsrisiken zu minimieren.



Benötigen Sie mehr Informationen, Hilfe bei der Analyse Ihrer Systemlandschaft oder bei der Umsetzung der Patch-Einspielung? Unser SAP-Experte Carsten Linz steht Ihnen gerne zur Verfügung. Vereinbaren Sie ganz unkompliziert einen Termin oder kontaktieren Sie uns per Mail oder telefonisch.


Folgen Sie uns gerne auf LinkedIn und melden Sie sich zu unserem monatlichen Patchday-Newsletter an - so verpassen Sie garantiert keine wichtigen Updates mehr!



Kommentare


Impressum        Datenschutz  

© Copyright
bottom of page