SAP-Sicherheitshinweise: Patch-Tag im August 2026

Teilen

Kritische Sicherheitslücken in SAP Commerce Cloud, dem ABAP-Anwendungsserver für SAP NetWeaver/ABAP Platform und SAP MII

Zu den wichtigsten Ergebnissen der Analyse der SAP-Sicherheitshinweise vom August gehören:

  • Zusammenfassung für August – 33 neue und aktualisierte SAP-Sicherheitspatches veröffentlicht, darunter fünf „HotNews“-Hinweise und neun Hinweise mit hoher Priorität
  • SAP MII im Fokus – Sechs Sicherheitslücken wurden in Zusammenarbeit mit Onapsis Research Labs behoben, darunter 2 „HotNews“-Meldungen und 3 Hinweise mit hoher Priorität
  • Onapsis Research Labs Beitrag – Unser Team hat SAP dabei unterstützt, vierzehn Sicherheitslücken zu beheben, die in elf SAP-Sicherheitshinweisen und einem SAP-Korrekturhinweis behandelt wurden, darunter zwei als „HotNews“ und drei als „High Priority“ gekennzeichnete Sicherheitslücken

SAP hat im Rahmen seines „Patch Day“ im August 33 neue und aktualisierte SAP-Sicherheitshinweise veröffentlicht, darunter fünf „HotNews“-Hinweise und neun Hinweise mit hoher Priorität. Elf der 29 neuen Sicherheitshinweise wurden in Zusammenarbeit mit der „ Onapsis Research Labs “ veröffentlicht.

Tabelle mit einer Übersicht über die SAP-Sicherheitshinweise vom August, sortiert nach betroffenem System und Schweregrad.

Die HotNews -Notizen im Detail

Der SAP-Sicherheitshinweis Nr. 3771065, der mit einem CVSS-Wert von 10,0 gekennzeichnet ist, behebt eine kritische Sicherheitslücke im SAP Commerce „ Cloud “ (Data Hub Adapter), die durch unzureichende Berechtigungsprüfungen und Eingabevalidierung verursacht wurde. Eine erfolgreiche Ausnutzung könnte die Ausführung von beliebigem Code ermöglichen und interne Komponenten kompromittieren, was erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung hätte. Kunden müssen die in der Mitteilung genannten, korrigierten Release-Stände des Commerce- Cloud s installieren und die aktualisierte Version des SAP Commerce- Cloud s neu erstellen bzw. bereitstellen. Als vorübergehende Abhilfe können Kunden das Risiko verringern, indem sie in SAP Commerce- Cloud einen IP-Filtersatz konfigurieren, um den Zugriff auf den anfälligen Endpunkt einzuschränken.

Das „ Onapsis Research Labs “ (ORL) unterstützte SAP bei der Behebung von zwei der drei neuen HotNews-Hinweise, die sich beide auf kritische Code-Injection-Sicherheitslücken in SAP Manufacturing Integration and Intelligence (SAP MII) bezogen.

Der SAP-Sicherheitshinweis Nr. 3765948, der mit einem CVSS-Wert von 9,9 gekennzeichnet ist, behebt eine Sicherheitslücke in einem Servlet, die es einem Angreifer mit geringen Berechtigungen ermöglicht, speziell gestaltete Eingaben zu übermitteln, wodurch die Anwendung vom Angreifer kontrollierte Inhalte aus einer externen Quelle abruft und verarbeitet. Eine erfolgreiche Ausnutzung dieser Schwachstelle könnte die Ausführung beliebiger Befehle auf dem zugrunde liegenden Host ermöglichen und sich auf Ressourcen außerhalb der anfälligen Komponente auswirken, was zu einer vollständigen Kompromittierung der Infrastruktur führen könnte.

Nach der Installation des Patches müssen Kunden die neue Systemeigenschaft „Secure Transformer“ mit einer Liste zulässiger Hosts für das Hosten von XSL-Dateien pflegen. Nur XSL-Dateien von diesen Hosts können von dem anfälligen Servlet verarbeitet werden.

Eine ähnliche Sicherheitslücke wird durch den SAP-Sicherheitshinweis Nr. 3758900 behoben, der mit einem CVSS-Wert von 9,1 bewertet ist. Er behebt eine Schwachstelle in einer Servlet-Komponente in SAP MII, die anfällig für Server-Side Template Injection (SSTI) und Server-Side Request Forgery (SSRF) ist. Eine erfolgreiche Ausnutzung könnte die Ausführung beliebiger Befehle ermöglichen. Im Gegensatz zu SAP-Sicherheitshinweis Nr . 3765948 benötigt ein Angreifer hier höhere Berechtigungen, was den etwas niedrigeren CVSS-Score erklärt. Der Patch entfernt die anfällige Servlet-Komponente.

Der SAP-Sicherheitshinweis Nr. 3747367, der mit einem CVSS-Wert von 9,9 versehen ist, wurde ursprünglich am SAP-Patch-Day im Juli veröffentlicht. SAP hat den Hinweis um zusätzliche Informationen in den Abschnitten „Gültigkeit“ und „Lösung“ ergänzt.

Der SAP-Sicherheitshinweis Nr. 3714806, der mit einem CVSS-Wert von 9,8 bewertet wurde, behebt eine Speicherbeschädigungsschwachstelle in SAP NetWeaver AS ABAP und ABAP- Platform Platform . Logische Fehler bei der Analyse des DIAG-Protokolls ermöglichen es einem nicht authentifizierten Angreifer, Speicherbeschädigungen zu verursachen. Die Schwachstelle könnte potenziell sensible Systeminformationen offenlegen oder das System zum Absturz bringen, was erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung hätte. 

Die Notizen mit hoher Priorität im Detail

Der SAP-Sicherheitshinweis Nr. 3772411, der mit einem CVSS-Wert von 8,8 versehen ist, behebt eine Sicherheitslücke in den SAP ABAP Developer Tools, die eine Rechteausweitung ermöglicht. Die SQL-Konsole in den SAP ABAP Developer Tools unterstützte die Verwendung von Host-Ausdrücken in SQL-Anweisungen, um Werte dynamisch bereitzustellen.  Dadurch kann ein Angreifer mit geringen Berechtigungen unbefugte Datenbankoperationen ausführen, wodurch er sensible Daten lesen und ändern sowie den Zugriff für berechtigte Benutzer stören kann. Details zur Sicherheitslücke finden Sie im SAP-Hinweis Nr . 3776714.

Der SAP-Sicherheitshinweis Nr. 3732471, der mit einem CVSS-Wert von 8,2 versehen ist, wurde ursprünglich am SAP-Patch-Day im Mai veröffentlicht und nun zum zweiten Mal aktualisiert – mit zusätzlichen Anweisungen zur Behebung des Problems für alle betroffenen SCM-Versionen. 

Der SAP-Sicherheitshinweis Nr. 3773203, der mit einem CVSS-Wert von 8,1 gekennzeichnet ist, behebt eine Pufferüberlauf-Sicherheitslücke in SAP Commerce Cloud in public‑cloud -Bereitstellungen mit NGINX. Der Patch ist auf allen SAP Commerce Cloud in den Public Cloud -Systemen vorhanden, und Kunden können den Patch nutzen, indem sie ihre SAP Commerce Cloud -Anwendungen erstellen und in ihren Umgebungen bereitstellen. Bleiben die Anwendungen ungepatcht, kann ein nicht authentifizierter Angreifer speziell gestaltete Anfragen senden, die eine Speicherbeschädigung in einem internen Prozess auslösen könnten. Eine erfolgreiche Ausnutzung könnte zur Ausführung von beliebigem Code führen, was erhebliche Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit hätte.   

Der SAP-Sicherheitshinweis Nr. 3756565, der mit einem CVSS-Wert von 7,9 gekennzeichnet ist, behebt eine Sicherheitslücke im SAP BusinessObjects Business Intelligence Platform -System (Central Management Server), bei der Anmeldedaten offengelegt werden können. Ein Angreifer mit hohen Berechtigungen und lokalem Zugriff auf den Server könnte Benutzerobjekte abrufen, die sensible Anmeldedaten enthalten, die mit einem fest codierten Schlüssel verschlüsselt sind. Mit Kenntnis dieses Schlüssels lassen sich die gespeicherten Anmeldedaten leicht entschlüsseln. Die entschlüsselten Authentifizierungsdaten können dann dazu verwendet werden, geschützte Informationen zu ändern, was erhebliche Auswirkungen auf die Vertraulichkeit und Integrität hat. 

Der SAP-Sicherheitshinweis Nr . 3773304, der mit einem CVSS-Wert von 7,6 versehen ist, wurde ursprünglich am Patch Day im Juli von SAP veröffentlicht. Der Hinweis beschreibt eine Sicherheitslücke im „Enhanced Change and Transport System (CTS+) Attach Tool“, die die Ausführung von Remote-Code ermöglicht. Der aktualisierte Hinweis stellt eindeutig fest, dass es keine nicht betroffene Version des Tools gibt, und verweist auf den SAP-Hinweis Nr. 2473648, der Details zur erfolgreichen Entfernung des Tools enthält.

Zusätzlich zu den beiden HotNews-Hinweisen, die kritische Sicherheitslücken in SAP MII beheben, unterstützte unser ORL-Team SAP bei der Behebung von drei weiteren Sicherheitslücken mit hoher Priorität in dieser Anwendung.

Der SAP-Sicherheitshinweis Nr. 3759854, der mit einem CVSS-Wert von 7,6 bewertet wurde, behebt eine Path-Traversal-Sicherheitslücke in SAP MII, die es einem Angreifer mit Berechtigungen ermöglicht, die unzureichende Validierung von Dateipfaden in bestimmten Funktionen mithilfe speziell gestalteter Eingaben auszunutzen. Unter bestimmten Bedingungen, die außerhalb des Zugriffs control s des Angreifers liegen, könnte dies ausgenutzt werden, um Dateien außerhalb des vorgesehenen Verzeichnisses zu schreiben, was erhebliche Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit hätte. 

Die SAP-Sicherheitshinweise Nr. 3758657 und Nr. 3758910, die beide mit einem CVSS-Wert von 7,3 gekennzeichnet sind, beheben Sicherheitslücken aufgrund fehlender Berechtigungsprüfungen in SAP MII.

Der SAP-Sicherheitshinweis Nr. 3758657 ist erforderlich, um zu verhindern, dass nicht authentifizierte Angreifer aus der Ferne ohne ordnungsgemäße Berechtigungsprüfung auf anwendungsbezogene Funktionen im Bereich der Terminplanung zugreifen können. Andernfalls könnten sie von der Anwendung verwaltete Terminierungsdaten abrufen, erstellen, ändern oder löschen, was geringe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit zur Folge hätte.

Der SAP-Sicherheitshinweis Nr. 3758910 beschreibt, dass ein nicht authentifizierter Angreifer mithilfe bestimmter Parameterwerte manipulierte Anfragen an das Cost-Servlet senden könnte. Werden diese Anfragen von der Anwendung verarbeitet, ermöglichen sie den Zugriff auf Backend-Vorgänge, wodurch der Angreifer von der Anwendung verwaltete Geschäftsdaten lesen, erstellen, ändern oder löschen könnte.

Der SAP-Sicherheitshinweis Nr . 3786038, der mit einem CVSS-Wert von 7,0 versehen ist, behebt elf Sicherheitslücken in SAP Approuter.     

Beitrag von Onapsis

Das „ Onapsis Research Labs “ (ORL) hat maßgeblich zum SAP-Patch-Day im August beigetragen. Neben zwei „HotNews“-Hinweisen und drei Hinweisen mit hoher Priorität unterstützte das ORL SAP bei der Behebung weiterer neun Sicherheitslücken, die in sechs Hinweisen mit mittlerer Priorität und einem SAP-Korrekturhinweis behandelt wurden:

Unser ORL-Team hat eine Funktion in SAP Social Intelligence entdeckt, die anfällig für SQL-Injection ist. Die Sicherheitslücke ermöglicht es einem authentifizierten Angreifer, ohne weitere Autorisierung direkt eine SQL-DDL-Zeichenkette (Data Definition Language) in die zugrunde liegende Datenbank einzuschleusen. Eine erfolgreiche Ausnutzung könnte es ihm ermöglichen, böswillige Änderungen an der Datenbankstruktur vorzunehmen, was zu geringen Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des Systems führen würde. Der SAP-Sicherheitshinweis Nr. 3766473, der mit einem CVSS-Score von 6,3 bewertet wurde, behebt die Sicherheitslücke, indem die anfällige Funktionalität aus der Anwendung entfernt wird. 

Der SAP-Sicherheitshinweis Nr. 3725940, der mit einem CVSS-Wert von 5,3 versehen ist, behebt drei Sicherheitslücken im SAPSPrint-Service, die zu einer Speicherbeschädigung führen können. Unser Team hat festgestellt, dass die Anwendung eingehende Netzwerkdaten nicht ordnungsgemäß validierte, sodass ein nicht authentifizierter Angreifer eine speziell gestaltete Anfrage senden konnte, die eine Speicherbeschädigung und einen Dienstabsturz verursachte, was zu einem Denial-of-Service führte. 

Das ORL-Team hat eine weitere Sicherheitslücke im Zusammenhang mit einer Speicherbeschädigung in SAP ABAP Platform identifiziert. In der SAP-Sicherheitsmitteilung Nr. 3756674, die mit einem CVSS-Wert von 5,3 bewertet wurde, wird erläutert, dass die Sicherheitslücke es einem nicht authentifizierten Benutzer ermöglicht, eine speziell gestaltete Anfrage an eine interne Komponente zu senden, wodurch begrenzte, nicht sensible Daten aus zuvor genutztem Speicher offengelegt werden könnten. Dies führt zu einer geringen Beeinträchtigung der Vertraulichkeit, hat jedoch keine Auswirkungen auf die Integrität und Verfügbarkeit der Anwendung.

Der SAP-Sicherheitshinweis Nr. 3781137 mit einem CVSS-Wert von 4,3 betrifft eine weitere Sicherheitslücke in SAP MII, die in Zusammenarbeit mit dem ORL-Team am SAP-Patch-Day im August behoben wurde. Fehlende Berechtigungsprüfungen bei bestimmten Anwendungsfunktionen ermöglichen es einem authentifizierten Angreifer mit geringen Berechtigungen, auf Informationen zuzugreifen, die eigentlich privilegierten Benutzern vorbehalten sein sollten. 

Der SAP-Sicherheitshinweis Nr. 3770649, der mit einem CVSS-Wert von 4,3 bewertet wurde, behebt eine Sicherheitslücke aufgrund einer fehlenden Autorisierungsprüfung in SAP BusinessObjects Business Intelligence „ Platform “ (Admin Tools). Unser Team hat bestimmte Verwaltungsfunktionen identifiziert, bei denen keine ausreichenden Autorisierungsprüfungen durchgeführt wurden. Ein Angreifer, der sich als Nicht-Administrator-Benutzer authentifiziert hat, könnte begrenzte Informationen über die betroffenen Funktionen erhalten. Dies führt zu einer geringen Auswirkung auf die Vertraulichkeit. 

Eine weitere Sicherheitslücke aufgrund fehlender Berechtigungsprüfungen wurde vom ORL im „Customer Transport Integration Wizard“ des Change and Transport Systems in SAP NetWeaver und im ABAP- Platform, entdeckt. Die Sicherheitslücke ermöglicht es einem Benutzer mit geringen Berechtigungen, Konfigurationstabellen zu ändern, die control den Zugriff auf Datenobjekte bei bestimmten Vorgängen regeln. Diese unbefugten Änderungen könnten zu Verarbeitungsverzögerungen und Betriebsstörungen führen, was geringfügige Auswirkungen auf die Integrität und Verfügbarkeit der Anwendung zur Folge hätte. Der SAP-Sicherheitshinweis Nr . 3752864, der mit einem CVSS-Wert von 4,2 bewertet wurde, behebt das Problem durch die Durchsetzung angemessener Zugriffsbeschränkungen für die betroffenen Funktionen.  

Das ORL-Team hat ebenfalls an der SAP-Mitteilung Nr . 3781404 mitgewirkt. Fehlende oder unzureichende Berechtigungsprüfungen könnten zur Löschung bestimmter Daten führen. Da die betroffenen Funktionsbausteine einen veralteten Funktionsbaustein verwenden, hat SAP beschlossen, die Nutzer dieses Funktionsbausteins mit dieser SAP-Korrekturmitteilung zu entfernen.

Zusammenfassung und Schlussfolgerungen

Mit 33 SAP-Sicherheitshinweisen, darunter fünf „HotNews“ und neun Hinweise mit hoher Priorität, ist der SAP-Patch-Day im August besonders umfangreich. Besondere Aufmerksamkeit ist für SAP-Commerce-Kunden und Kunden, die SAP MII nutzen, erforderlich. SAP hat für diese Anwendung zwei „HotNews“, drei Sicherheitslücken mit hoher Priorität und eine mit mittlerer Priorität behoben – alles in Zusammenarbeit mit unserem Onapsis Research Labs.

SAP-HinweisTypBeschreibungPrioritätCVSS
3771065 Neu[CVE-2026-58231] Unsachgemäße Autorisierung in SAP Commerce Cloud (Data Hub Adapter)
CEC-SCC-PLA-PL 
Aktuelles10.0
3765948Neu[CVE-2026-44772] Code-Injection-Sicherheitslücke in SAP Manufacturing Integration and Intelligence
MFG-MII
Aktuelles9.9
3747367Aktualisierung[CVE-2026-44747] Sicherheitslücke durch Speicherbeschädigung im SAP NetWeaver Application Server ABAP-
BC-FES-ITS
Aktuelles9.9
3714806Neu[CVE-2026-34265] Sicherheitslücke durch Speicherbeschädigung im Anwendungsserver ABAP für SAP NetWeaver und im ABAP- Platform
BC-ABA-SC
Aktuelles9.8
3758900Neu[CVE-2026-44758] Sicherheitslücke durch Code-Injektion in der „Manufacturing Integration and Intelligence“
, MFG-MII
Aktuelles9.1
3772411Neu[CVE-2026-58243] Sicherheitslücke durch Rechteausweitung in den SAP ABAP Developer Tools
BC-DWB-AIE-DP
Hoch8.8
3732471Aktualisierung[CVE-2026-34259] Sicherheitslücke durch OS-Befehlsinjektion in SAP Forecasting & Replenishment
SCM-FRE-FRP
Hoch8.2
3773203Neu[CVE-2026-42945] Eine potenzielle Pufferüberlauf-Sicherheitslücke betrifft SAP Commerce Cloud in öffentlichencloud -Bereitstellungen mit NGINX
CEC-SCC-CLA-ENV-EMG
Hoch8.1
3756565Neu[CVE-2026-66763] Offenlegung von Anmeldedaten in SAP BusinessObjects Business Intelligence Platform (Central Management Server)
BI-BIP-SRV
Hoch7.9
3759854Neu[CVE-2026-44763] Sicherheitslücke durch Verzeichnisüberquerung in SAP Manufacturing Integration and Intelligence
MFG-MII
Hoch7.6
3773304Aktualisierung[CVE-2026-58233] Sicherheitslücke, die die Ausführung von Remote-Code ermöglicht, im „Enhanced Change and Transport System (CTS+) Attach Tool“ (ctsattach)
BC-CTS-TMS-PLS
Hoch7.6
3758657Neu[CVE-2026-44765] Fehlende Berechtigungsprüfung in SAP Manufacturing Integration and Intelligence
MFG-MII
Hoch7.3
3758910Neu[CVE-2026-44764] Fehlende Berechtigungsprüfung in SAP Manufacturing Integration and Intelligence
MFG-MII
Hoch7.3
3786038Neu[CVE-2026-58230] Mehrere Sicherheitslücken in SAP Business AI Platform (Approuter)
BC-XS-APR
Hoch7
3753141Neu[CVE-2026-58248] XML-External-Entity-Injection in SAP BusinessObjects Business Intelligence
BI-RA-WBI
Mittel6.5
3770868Neu[CVE-2026-34480] Sicherheitslücke durch unsachgemäße Ausgabekodierung in SAP Commerce Cloud und SAP Data Hub (Apache Log4j Core)
CEC-SCC-PLA-PL 
Mittel6.5
3757815Neu[CVE-2026-5598] Mögliche Sicherheitslücke mit Informationsoffenlegung in SAP Commerce Cloud (Java-Bibliothek „Bouncy Castle“)
CEC-SCC-PLA-PL 
Mittel6.5
3758318Neu[CVE-2026-58235] Verwendung einer anfälligen Komponente eines Drittanbieters in SAP NetWeaver AS Java (Adobe Document Services)
BC-SRV-FP
Mittel6.3
3766473Neu[CVE-2026-66770] SQL-Injection-Sicherheitslücke in SAP Social Intelligence
CA-EPT-SMI
Mittel6.3
3721424Neu[CVE-2026-66779] Cross-Site-Scripting-Sicherheitslücke (XSS) im SAP NetWeaver Application Server ABAP-
BC-WD-UR
Mittel6.3
3772071Neu[CVE-2026-66771] Cross-Site-Scripting-Sicherheitslücke (XSS) in SAPUI5
CA-UI5-COR
Mittel6.1
3540688Aktualisierung[CVE-2025-42947] Code-Injection-Sicherheitslücke im SAP-FICA-ODN-Framework
FI-LOC-CA-XX
Mittel5.5
3745182Neu[CVE-2026-58236] Sicherheitslücke durch OS-Befehlsinjektion im ABAP-Anwendungsserver von SAP NetWeaver und im ABAP- Platform
BC-CST-DP
Mittel5.5
3725940Neu[CVE-2026-40130] Sicherheitslücke durch Speicherbeschädigung im SAPSPrint-Service
BC-CCM-PRN
Mittel5.3
3756674Neu[CVE-2026-58247] Sicherheitslücke durch Speicherbeschädigung in SAP ABAP Platform
BC-CST-DP
Mittel5.3
3778462 Neu[Mehrere CVEs] Sicherheitslücken in SAP Commerce Cloud (Suche und Navigation)

CEC-SCC-COM-SRC-SER 
Mittel4.8
3669608Aktualisierung[CVE-2026-66764] Fehlende Autorisierungsprüfung in SAP S/4 HANA (Nachbearbeitung von Kontoauszugsposten)
FI-FIO-AR-PAY
Mittel4.3
3770649Neu[CVE-2026-66772] Fehlende Berechtigungsprüfung in SAP BusinessObjects Business Intelligence „ Platform “ (Admin-Tools)
BI-BIP-INV
Mittel4.3
3781137Neu[CVE-2026-58244] Fehlende Berechtigungsprüfung in SAP Manufacturing Integration and Intelligence (MII)
MFG-MII
Mittel4.3
3413033Neu[CVE-2026-58246] Sicherheitslücke durch Offenlegung von Informationen im SAP NetWeaver Application Server für ABAP und ABAP Platform
BC-MID-ICF
Mittel4.3
3752864Neu[CVE-2026-58241] Fehlende Berechtigungsprüfung in SAP NetWeaver und im ABAP- Platform (Änderungs- und Transportsystem – Assistent zur Integration von Kundentransporten)
BC-CTS-TMS-CTR
Mittel4.2
3763028Neu[CVE-2026-58245] Fest codierte Anmeldedaten in SAP Advanced Planning and Optimization (Model Mix Planning)
SCM-APO-PPS-MMP
Niedrig3.8
3739913Neu[CVE-2026-44762] Sicherheitslücke durch Fehlkonfiguration in der SAP Data Services Management Console
EIM-DS-DEP
Niedrig3.7

Wie immer Onapsis Research Labs bereits Onapsis Research Labs , die Platform zu aktualisieren und die neu veröffentlichten Sicherheitslücken in das Produkt zu integrieren, damit unsere Kunden ihre Unternehmen schützen können.

Wenn Sie mehr über die neuesten SAP-Sicherheitsprobleme und unsere kontinuierlichen Bemühungen erfahren möchten, Wissen mit der Sicherheits-Community zu teilen, abonnieren Sie unseren monatlichen„Defender’s Digest Onapsis“-Newsletter.