top of page

SAP® Security News - 09/2026

  • vor 11 Minuten
  • 4 Min. Lesezeit

Relevante Sicherheitsmeldungen und CVSS‑Bewertungen im Überblick


Im Rahmen des SAP Patchday vom September 2026 wurden mehrere sicherheitsrelevante Schwachstellen veröffentlicht, die Auswirkungen auf unterschiedliche SAP‑Komponenten haben können. Dieser Beitrag fasst die wichtigsten Meldungen kompakt zusammen und bewertet deren Relevanz für Ihre SAP‑Systemlandschaft.



Die Einordnung erfolgt auf Basis des CVSS‑Scores (Common Vulnerability Scoring System). Besondere Aufmerksamkeit sollten Hinweise mit einem CVSS‑Wert über 7 erhalten, da diese ein erhöhtes Sicherheitsrisiko darstellen.


Kritische Meldungen (CVSS ≥ 7,0):


  • (CVSS 10,0) BC-CST-DP

    Hinweisnummer: 3747649

    Titel: [CVE-2026-44756] Memory Corruption vulnerability in SAP Extended Passport (EPP) Processing

    Symptom: In der Verarbeitungsbibliothek des Extended Passport Protocol (EPP) liegt eine Speichersicherheitsschwachstelle vor. Unter bestimmten Bedingungen kann ein nicht authentifizierter Angreifer eine gezielte Netzwerkanforderung ausnutzen, die einen fehlerhaft formatierten EPP-Header enthält, was möglicherweise zu undefiniertem Verhalten und einem anormalen Programmabbruch führt. Eine erfolgreiche Ausnutzung kann sich stark auf die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung auswirken.

  • (CVSS 9,8) BC-CST-MS

    Hinweisnummer: 3759472

    Titel: [CVE-2026-58240] Fehlende Berechtigungsprüfung in SAP NetWeaver (Message Server)

    Symptom: Der SAP NetWeaver Message Server validiert die Authentizität interner Anwendungsserverkomponenten bei der Registrierung nicht in ausreichendem Maße. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff auf den betroffenen Service könnte diese Schwachstelle ausnutzen, um eine nicht autorisierte Komponente zu registrieren und möglicherweise nicht autorisierte Aktionen in der Anwendungsumgebung auszuführen, was sich in hohem Maße auf die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems auswirkt.

  • (CVSS 9,4) BC-XS-CDX-SEC

    Hinweisnummer: 3798315

    Titel: [CVE-2026-76969] Credential disclosure in multitenant applications using SAP Cloud Application Programming Model (CAP)

    Symptom: Die NPM-Bibliothek @sap/cds-mtxs führt keine ausreichenden Prüfungen für bestimmte Funktionen durch, die in Multitenant-CAP-Anwendungen mit aktivierter Erweiterbarkeit verwendet werden. Ein nicht authentifizierter Angreifer kann speziell gestaltete Anfragen senden, um sensible Anmeldeinformationen zu erhalten und sie zu missbrauchen, um Tenant-Daten zu ersetzen oder zu löschen. Eine erfolgreiche Ausnutzung kann sich stark auf die Verfügbarkeit und Integrität der Anwendung auswirken. Es kann auch teilweise Auswirkungen auf die Vertraulichkeit von Geschäftsdaten haben.

  • (CVSS 9,0) BC-FES-JAV

    Hinweisnummer: 3781729

    Titel: [CVE-2026-66768] Falsche Zugriffskontrolle in SAP NetWeaver (SAP GUI for Java)

    Symptom: SAP GUI for Java erzwingt die Vertrauensstufen-Richtlinie für bestimmte Funktionen, die aus einem angebundenen Backend-System aufgerufen werden, nicht korrekt. Ein Angreifer mit geringen Berechtigungen könnte diese Schwachstelle ausnutzen, indem er ein angebundenes Backend-System so manipuliert, dass die betroffenen Funktionen ausgelöst werden. Dies kann die Ausführung beliebiger Befehle auf dem Rechner des Opfers ermöglichen, wodurch die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems in hohem Maße beeinträchtigt werden.

  • (CVSS 8,8) BC-DWB-AIE-DP

    Hinweisnummer: 3772411

    Titel: [CVE-2026-58243] Schwachstelle durch Rechteausweitung in ABAP Development Tools

    Symptom: ABAP Development Tools führt für bestimmte Funktionen nicht die erforderlichen Berechtigungsprüfungen durch, sodass ein Angreifer mit geringen Berechtigungen unbefugte Datenbankoperationen auf SAP NetWeaver AS ABAP ausführen kann. Die erfolgreiche Ausnutzung der Schwachstelle könnte es dem Angreifer ermöglichen, vertrauliche Daten zu lesen, Anwendungsdaten zu ändern und den Zugriff von rechtmäßigen Benutzern zu stören. Dies hat erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit.

  • (CVSS 8,5) LOD-HCI-PI-TPM

    Hinweisnummer: 3792978

    Titel: [CVE-2026-76958] XML External Entity (XXE) Vulnerability in SAP Integration Suite

    Symptom: SAP Integration Suite validiert XML-Dokumente, die aus nicht vertrauenswürdigen Quellen in bestimmten internen Komponenten akzeptiert wurden, nicht ausreichend. Ein Angreifer mit geringen Berechtigungen kann speziell gestaltete XML-Payloads senden, die schädliche Deklarationen externer Entitäten enthalten. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, sensible Dateiinhalte vom Server zu lesen und sie durch Überwachung oder Protokollierung zu exponieren, was sich in hohem Maße auf die Vertraulichkeit auswirkt. Dies kann auch zu einer Erschöpfung der Ressourcen führen, was sich in geringem Maße auf die Verfügbarkeit auswirkt. Es gibt keine Auswirkungen auf die Integrität.

  • (CVSS 7,8) BC-FES-BUS

    Hinweisnummer: 3784138

    Titel: [CVE-2026-76967] Unsichere Deserialisierung in SAP NetWeaver Business Client

    Symptom: SAP NetWeaver Business Client führt bei der Verarbeitung bestimmter lokal gespeicherter Daten während des Anwendungsstarts keine ausreichende Validierung durch. Ein Angreifer mit geringen Berechtigungen für das lokale System könnte diese Daten durch speziell gestaltete Inhalte ersetzen. Wenn die Anwendung das nächste Mal gestartet wird, werden diese speziell gestalteten Inhalte verarbeitet und können die Ausführung von beliebigem Code im Benutzerkontext zur Folge haben. Dies hat schwerwiegende Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung.

  • (CVSS 7,7) BC-MID-RFC

    Hinweisnummer: 3757002

    Titel: [CVE-2026-66767] Speicherbeschädigungsschwachstelle in SAP NetWeaver Application Server für ABAP und ABAP-Plattform

    Symptom: SAP NetWeaver Application Server für ABAP und ABAP-Plattform ermöglichen es einem nicht authentifizierten Benutzer, ein speziell gestaltetes Paket zu senden, das die erneute Verarbeitung einer zuvor gepufferten Benutzeranfrage anstößt, wodurch unter engen zeitlichen Rahmenbedingungen die Sitzung eines anderen Benutzers gekapert werden könnte. Eine erfolgreiche Ausnutzung beeinträchtigt in hohem Maße die Integrität und Vertraulichkeit der Anwendung. Die Verfügbarkeit wird nur in geringem Maße beeinträchtigt.

  • (CVSS 7,4) CEC-SCC-COM-SRC-SER

    Hinweisnummer: 3791068

    Titel: [CVE-2026-2332] CLRF Injection vulnerability due to use of Jetty components in SAP Commerce Cloud (Search And Navigation)

    Symptom: SAP Commerce Cloud verwendet eine Version der Jetty-Komponenten, die für CVE-2026-2332 anfällig sein könnte. Ein nicht authentifizierter Angreifer kann einen speziell gestalteten HTTP/1.1-Chunk-Request senden, der eine CR-LF-Sequenz innerhalb eines Chunk-Erweiterungsstrings in Anführungszeichen enthält, was dazu führt, dass Jetty die Request-Grenze falsch interpretiert und einen zusätzlichen HTTP-Request an den Backend-Server schmuggelt. Diese Schwachstelle hat erhebliche Auswirkungen auf die Vertraulichkeit und Integrität, ohne dass sich dies auf die Verfügbarkeit der Anwendung auswirkt.


Eine zeitnahe Bewertung und priorisierte Umsetzung der Patches ist empfehlenswert, um potenzielle Sicherheitsrisiken zu minimieren.



Benötigen Sie mehr Informationen, Hilfe bei der Analyse Ihrer Systemlandschaft oder bei der Umsetzung der Patch-Einspielung? Unser SAP-Experte Carsten Linz steht Ihnen gerne zur Verfügung. Vereinbaren Sie ganz unkompliziert einen Termin oder kontaktieren Sie uns per Mail oder telefonisch.


Folgen Sie uns gerne auf LinkedIn und melden Sie sich zu unserem monatlichen Patchday-Newsletter an - so verpassen Sie garantiert keine wichtigen Updates mehr!



Kommentare


Impressum        Datenschutz  

© Copyright
bottom of page