SAP-Sicherheitshinweise: Patch-Tag im September 2026

Teilen

Kritische Sicherheitslücken im SAP-Kernel (OVERPASS) und in S/4HANA (S4GET) wurden in Zusammenarbeit mit der Onapsis Research Labs

Am Mittwoch, dem 9. September, um 10:00 Uhr EDT veranstalten SAP und das „ Onapsis Research Labs “ ein gemeinsames Webinar zum Thema Sicherheitsbedrohungen, um diese Schwachstellen sowie die weiteren kritischen Schwachstellen zu erörtern, die im Rahmen des SAP Patch Tuesday im September 2026 behoben wurden. Hier registrieren

Zu den wichtigsten Ergebnissen der Analyse der SAP-Sicherheitshinweise vom September gehören:

  • Zusammenfassung für September 22 neue und aktualisierte SAP-Sicherheitspatches veröffentlicht, darunter fünf „HotNews“-Hinweise und sechs Hinweise mit hoher Priorität 
  • Kritische SAP-Kernel-Sicherheitslücke – Mehrere kritische Aspekte der Sicherheitslücke erfordern eine sofortige Behebung
  • Onapsis Research Labs Beitrag Unser Team hat SAP dabei unterstützt, acht Sicherheitslücken zu beheben, die in sechs SAP-Sicherheitshinweisen behandelt wurden, darunter drei als „HotNews“ gekennzeichnete 

SAP hat im Rahmen seines Patch Day im September zweiundzwanzig neue und aktualisierte SAP-Sicherheitshinweise veröffentlicht, darunter fünf „HotNews“-Hinweise und sechs Hinweise mit hoher Priorität. Sechs der zwanzig neuen Sicherheitshinweise wurden in Zusammenarbeit mit der „ Onapsis Research Labs “ veröffentlicht.  

Die HotNews -Notizen im Detail

Das „ Onapsis Research Labs “ (ORL) unterstützte SAP bei der Behebung mehrerer kritischer Sicherheitslücken.

Der SAP-Sicherheitshinweis Nr. 3747649, der mit einem CVSS-Wert von 10,0 bewertet wurde, behebt eine Speicherbeschädigungs-Schwachstelle in der SAP Extended Passport (EPP)-Verarbeitung, die von der „ Onapsis Research Labs “ als „OVERPASS“ bezeichnet wird. Das ORL-Team stellte fest, dass bei der Deserialisierung von EPP-Daten die Grenzwertprüfung fehlt, was bei der Verarbeitung extern bereitgestellter Längenfelder zu einer Verletzung der Speichersicherheit führt. Dies ermöglicht es einem nicht authentifizierten Angreifer, manipulierte Netzwerkanfragen mit einem fehlerhaften EPP-Header zu senden, was zu undefiniertem Verhalten und einem abnormalen Programmabbruch führt. Eine erfolgreiche Ausnutzung kann erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung haben. Der SAP-Sicherheitshinweis enthält einen Patch für ABAP- und Java-Kernel sowie für den SAP Web Dispatcher, Version 9.16. Andere Versionen des Web Dispatchers sowie der Web Dispatcher als Teil der SAP HANA Extended Application Services sind nicht betroffen. Wir empfehlen die sofortige Installation des Patches, da die Sicherheitslücke:

  • Kann aus der Ferne und ohne Authentifizierung ausgenutzt werden
  • Ist standardmäßig in einer Vielzahl von SAP-Technologiekomponenten vorhanden
  • Ermöglicht es Angreifern, von einem entfernten Standort aus beliebige Betriebssystembefehle auf dem SAP-Host mit SAP-Administratorrechten auszuführen, was zu einer vollständigen Kompromittierung der zugrunde liegenden SAP-Geschäftsdaten und -Prozesse führt;
  • Der Zugriff ist über verschiedene SAP-Komponenten und verschiedene Kommunikationsprotokolle möglich, wobei für keines davon Anmeldedaten erforderlich sind; daher kann kein einzelnes Netzwerk control , das Risiko vollständig mindern.

Weitere Informationen zur OVERPASS-Sicherheitslücke finden Sie hier.

Der SAP-Sicherheitshinweis Nr. 3771065 mit einem CVSS-Wert von 10,0 enthält ein Update für den kritischen SAP Commerce- Cloud - (Data Hub Adapter), der ursprünglich kürzlich am SAP-Patch-Day im August veröffentlicht wurde. Der aktualisierte Hinweis weist darauf hin, dass unveränderte SAP Commerce- Cloud -Umgebungen standardmäßig nicht von der Sicherheitslücke „Unangemessene Autorisierung“ betroffen sind, und stellt ein FAQ-Dokument zur Überprüfung der Konfiguration bereit.

Der SAP-Sicherheitshinweis Nr. 3759472, der mit einem CVSS-Wert von 9,8 bewertet wurde, wurde ebenfalls in Zusammenarbeit mit dem ORL-Team veröffentlicht. Dieses stellte fest, dass der SAP NetWeaver Message Server die Authentizität interner Anwendungsserverkomponenten bei der Registrierung unzureichend überprüft. Folglich können nicht authentifizierte Angreifer mit Netzwerkzugriff nicht autorisierte Komponenten registrieren und potenziell unbefugte Aktionen innerhalb der Anwendungsumgebung ausführen. Eine erfolgreiche Ausnutzung könnte erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems haben. Die Schwachstelle, die von der „ Onapsis Research Labs “ als „S4GET“ bezeichnet wird, ist in der gesamten modernen Kernel-Familie von SAP (9.16, 9.18, 9.19, 9.20) vorhanden, was bedeutet, dass jedes S/4HANA-2025-System sowie alle früheren Releases, die bereits auf einen dieser Kernel umgestellt wurden, betroffen sind.

Einzelheiten zur S4GET-Sicherheitslücke und den damit verbundenen Risiken finden Sie hier.  

Eine Sicherheitslücke durch die Offenlegung von Anmeldedaten in mandantenfähigen Anwendungen, die das SAP-CAP-Anwendungsprogrammierungsmodell ( Cloud ) verwenden, wird mit dem SAP-Sicherheitshinweis Nr. 3798315 behoben, der mit einem CVSS-Wert von 9,4 gekennzeichnet ist. Die Sicherheitslücke besteht in einer bestimmten NPM-Bibliothek und ermöglicht es einem nicht authentifizierten Angreifer, durch das Senden speziell gestalteter Anfragen an sensible Anmeldedaten zu gelangen. Diese Anmeldedaten können anschließend dazu verwendet werden, Mandantendaten zu ersetzen oder zu löschen, was erhebliche Auswirkungen auf die Verfügbarkeit und Integrität der Anwendung sowie teilweise auch auf die Vertraulichkeit von Geschäftsdaten hat. Kunden, die SAP „ Cloud Foundry“ nutzen, können Erweiterungen auf Mandantenebene für nicht gepatchte Anwendungen nicht mehr ändern. Für Kunden, die nicht „ Cloud Foundry“ nutzen, steht eine Umgehungslösung zur Verfügung, die in der FAQ-Notiz Nr. 3802171 näher beschrieben wird.

Die dritte „HotNews Notes“-Veröffentlichung, die in Zusammenarbeit mit dem ORL-Team zum SAP-Patch-Day im September erscheint, ist die SAP-Sicherheitsmitteilung Nr. 3781729 mit einem CVSS-Wert von 9,0. Das Team stellte fest, dass SAP GUI for Java die Richtlinien zur Vertrauensstufe für bestimmte Funktionen, die von einem verbundenen Backend-System aufgerufen werden, nicht korrekt durchsetzt. Durch Manipulation eines verbundenen Systems gelang es ihnen, die betroffene Funktionalität als Benutzer mit geringen Berechtigungen auszulösen. Eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebiger Befehle auf dem Rechner des Opfers, was erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems hat.

Die Notizen mit hoher Priorität im Detail

Der SAP-Sicherheitshinweis Nr. 3772411, der mit einem CVSS-Wert von 8,8 versehen ist, wurde ursprünglich am SAP-Patch-Day im August veröffentlicht und behebt eine Sicherheitslücke in den SAP ABAP Developer Tools, die eine Rechteausweitung ermöglicht. Der Hinweis wurde mit einer geringfügigen Textänderung aktualisiert.

Der SAP-Sicherheitshinweis Nr. 3792978, der mit einem CVSS-Wert von 8,5 versehen ist, behebt eine XML-External-Entity-Schwachstelle (XXE) in der SAP Integration Suite. Einige Komponenten der Anwendung validieren XML-Dokumente aus nicht vertrauenswürdigen Quellen nicht ausreichend. Dies ermöglicht es einem Angreifer mit geringen Berechtigungen, speziell gestaltete XML-Nutzdaten einzureichen, die bösartige Deklarationen externer Entitäten enthalten. Eine erfolgreiche Ausnutzung ermöglicht das Auslesen sensibler Dateiinhalte vom Server und deren Offenlegung über Überwachungs- oder Protokollierungsausgaben, was erhebliche Auswirkungen auf die Vertraulichkeit hat. Zudem könnte es durch Ressourcenerschöpfung zu geringfügigen Auswirkungen auf die Verfügbarkeit kommen. Je nachdem, welche Komponenten verwendet werden, müssen verschiedene iFlow-Pakete aktualisiert werden. Szenarien, die bei der XML-Verarbeitung bewusst auf XML-External-Entities oder DTD-Funktionen zurückgreifen, können nach der Aktualisierung beeinträchtigt sein, da die Auflösung externer Entitäten in den gepatchten iFlow-Paketen explizit deaktiviert wurde.

Der SAP-Sicherheitshinweis Nr. 3784138, der mit einem CVSS-Wert von 7,8 bewertet wurde, betrifft den SAP NetWeaver Business Client. Aufgrund einer unzureichenden Validierung bestimmter lokal gespeicherter Daten beim Start der Anwendung könnte ein Angreifer mit geringen Berechtigungen auf dem lokalen System diese Daten durch speziell präparierte Inhalte ersetzen. Beim nächsten Start werden die präparierten Inhalte verarbeitet, was zur Ausführung von beliebigem Code im Kontext des Benutzers führen könnte.        

Der SAP-Sicherheitshinweis Nr. 3757002, der mit einem CVSS-Wert von 7,7 gekennzeichnet ist, behebt eine Speicherbeschädigungsschwachstelle im SAP NetWeaver Application Server für ABAP und im ABAP- Platform. Die Schwachstelle besteht im SAP-Kernel und ermöglicht es einem nicht authentifizierten Benutzer, ein speziell gestaltetes Paket zu senden, das die erneute Verarbeitung einer zuvor zwischengespeicherten Benutzeranfrage auslöst, wodurch unter bestimmten zeitlichen Bedingungen möglicherweise die Sitzung eines anderen Benutzers gekapert werden kann. Eine erfolgreiche Ausnutzung setzt voraus, dass eine nicht authentifizierte Benutzeranfrage zeitlich mit einer legitimen, zwischengespeicherten Anfrage zusammenfällt, und könnte erhebliche Auswirkungen auf die Vertraulichkeit und Integrität haben, während die Auswirkungen auf die Verfügbarkeit der Anwendung gering sind. 

Der SAP-Sicherheitshinweis Nr . 3485073 mit einem CVSS-Wert von 7,4 wurde am 25. August veröffentlicht. Er behebt eine Denial-of-Service-Sicherheitslücke in einer von SAP S/4HANA (Manage Supply Protection) verwendeten Drittanbieter-Komponente. Die Drittanbieter-Komponente weist eine „Regular Expression Denial of Service“ (ReDoS)-Sicherheitslücke auf, die es nicht authentifizierten Angreifern ermöglicht, eine übermäßige Rechenlast innerhalb der betroffenen Funktionalität auszulösen, was zu einer vollständigen Nichtverfügbarkeit des Dienstes führt.

Der SAP-Sicherheitshinweis Nr. 3791068, der mit einem CVSS-Wert von 7,4 versehen ist, behebt eine CLRF-Injection-Sicherheitslücke in SAP Commerce „ Cloud “ (Suche und Navigation). Die Anwendung verwendet eine Version der Jetty-Komponenten, die für die Sicherheitslücke CVE-2026-2332 anfällig sein könnte. Der Jetty-Parser beendete die Analyse der Chunk-Erweiterung fälschlicherweise bei einer bestimmten Folge der Zeichen „ control “, selbst wenn diese Folge innerhalb einer in Anführungszeichen gesetzten Zeichenkette auftrat, anstatt sie als Analysefehler zu behandeln. Dies ermöglichte es, dass eine speziell gestaltete Anfrage mit einer nicht geschlossenen, in Anführungszeichen gesetzten Chunk-Erweiterung eine zweite HTTP-Anfrage einschleuste, die Jetty als separate, legitime Anfrage verarbeitete, während der vorgelagerte Proxy sie als Teil des ursprünglichen Anfragetextes betrachtete. 

Beitrag von Onapsis

Zusätzlich zu den drei HotNews-Hinweisen unterstützte das „ Onapsis Research Labs “ (ORL) SAP bei der Behebung von drei Sicherheitslücken mittlerer Priorität, die alle mit einem CVSS-Wert von 6,5 bewertet wurden.

Der SAP-Sicherheitshinweis Nr. 3756450 behebt eine SQL-Injection-Sicherheitslücke in SAP S/4HANA (Intercompany Matching and Reconciliation). Dem Team gelang es, Zugriff auf sensible Informationen zu erlangen, indem es böswillige Eingaben in bestimmte Funktionen einspeiste, die von der Datenbank ohne ordnungsgemäße Validierung verarbeitet wurden. Der Patch verbessert die Bereinigung von Benutzereingaben durch das Herausfiltern unzulässiger Schlüsselwörter. 

Der SAP-Sicherheitshinweis Nr. 3786489 befasst sich mit einer Server-Side Request Forgery-Sicherheitslücke in SAP Manufacturing Integration and Intelligence (SAP MII). Die Sicherheitslücke ermöglicht es einem Angreifer, den Server dazu zu bringen, beliebige ausgehende Anfragen zu initiieren. Die Verarbeitung dieser Anfragen könnte mit der XML/XSL-Verarbeitung kombiniert werden, um die Ausführung von Skripten zu ermöglichen. Der Hinweis enthält keine Anweisungen zur automatischen Behebung, sondern eine Liste von neun manuellen Maßnahmen, die zur Absicherung der Anwendung durchgeführt werden sollten.

Der SAP-Sicherheitshinweis Nr. 3750721 behebt eine Sicherheitslücke durch Informationsoffenlegung in SAP Web Dispatcher, Internet Communication Manager und SAP Content Server. Bei Authentifizierung als Benutzer mit geringen Berechtigungen gelang es dem ORL-Team, auf bestimmte Verwaltungsfunktionen zuzugreifen und sensible Informationen über den Systemstatus zu erlangen, was zu einer Offenlegung von Informationen führte. Diese offengelegten Informationen könnten potenziell für nachfolgende Angriffe genutzt werden.   

Zusammenfassung und Schlussfolgerungen

Mit 22 SAP-Sicherheitshinweisen scheint der SAP-Patch-Day im September ein ganz normaler zu sein. Doch die vier neuen „HotNews“-Hinweise und sechs Hinweise mit hoher Priorität machen ihn zu einem besonderen Ereignis. Vor allem der neue CVSS-10.0-Hinweis erfordert besondere Aufmerksamkeit, da die Sicherheitslücke aus der Ferne und ohne Authentifizierung ausgenutzt werden kann.

SAP-HinweisTypBeschreibungPrioritätCVSS
3747649Neu[CVE-2026-44756] Sicherheitslücke durch Speicherbeschädigung in der SAP Extended Passport (EPP)-Verarbeitung
BC-CST-DP
Aktuelles10
3771065Aktualisierung[CVE-2026-58231] Unsachgemäße Autorisierung in SAP Commerce Cloud (Data Hub Adapter)
CEC-SCC-PLA-PL
Aktuelles10
3759472Neu[CVE-2026-58240] Fehlende Authentifizierungsprüfung in SAP NetWeaver (Message Server)
BC-CST-MS
Aktuelles9.8
3798315Neu[CVE-2026-76969] Offenlegung von Anmeldedaten in mandantenfähigen Anwendungen, die das SAP- Cloud -Application-Programming-Model (CAP) verwenden
BC-XS-CDX-SEC
Aktuelles9.4
3781729Neu[CVE-2026-66768] Unsachgemäßer Zugriff auf „ Control “ in SAP NetWeaver (SAP GUI für Java)
BC-FES-JAV
Aktuelles9
3772411Aktualisierung[CVE-2026-58243] Sicherheitslücke durch Rechteausweitung in den SAP ABAP Developer Tools
BC-DWB-AIE-DP
Hoch8.8
3792978Neu[CVE-2026-76958] XML-External-Entity-Sicherheitslücke (XXE) in der SAP Integration Suite
LOD-HCI-PI-TPM
Hoch8.5
3784138Neu[CVE-2026-76967] Unsichere Deserialisierung im SAP NetWeaver Business Client
BC-FES-BUS
Hoch7.8
3757002Neu[CVE-2026-66767] Sicherheitslücke durch Speicherbeschädigung in SAP NetWeaver Application Server für ABAP und ABAP Platform
BC-MID-RFC
Hoch7.7
3485073Neu[CVE-2026-66766] Denial-of-Service (DoS) aufgrund der Verwendung einer Komponente eines Drittanbieters in SAP S/4HANA (Manage Supply Protection)
CA-ATP-SUP
Hoch7.5
3791068Neu[CVE-2026-2332] CLRF-Injektionsschwachstelle aufgrund der Verwendung von Jetty-Komponenten in SAP Commerce Cloud (Search And Navigation)
CEC-SCC-COM-SRC-SER
Hoch7.4
3786489Neu[CVE-2026-76971] Serverseitige Request-Forgery in SAP Manufacturing Integration and Intelligence
MFG-MII-CON
Mittel6.5
3756450Neu[CVE-2026-44766] – SQL-Injection-Sicherheitslücke in SAP S/4HANA (Intercompany Matching and Reconciliation)
FIN-CS-ICR
Mittel6.5
3750721Neu[CVE-2026-76968] Sicherheitslücke durch Offenlegung von Informationen in SAP Web Dispatcher, Internet Communication Manager und SAP Content Server
BC-CST-IC
Mittel6.5
3787345Neu[CVE-2026-34477] Sicherheitslücke aufgrund einer Fehlkonfiguration durch die Verwendung von Apache Log4j in SAP Commerce Cloud (Suche und Navigation)
CEC-SCC-COM-SRC-SER
Mittel5.9
3772838Neu[CVE-2026-76963] Fehlende Autorisierungsprüfung im ABAP-Anwendungsserver von SAP NetWeaver und im ABAP- Platform
BC-I18
Mittel4.3
3657599Neu[CVE-2026-76962] Fehlende Berechtigungsprüfung in SAP S/4HANA (Anwendung „Bankketten verwalten“)
FI-BL-MD
Mittel4.3
3371336Neu[CVE-2026-76961] Cross-Site-Request-Forgery-Sicherheitslücke (CSRF) in SAP S/4HANA (Finance for Advanced Payment Management)
FIN-FSCM-PF
Mittel4.3
3365276Neu[CVE-2026-76960] Cross-Site-Request-Forgery-Sicherheitslücke (CSRF) in SAP S/4HANA (Finance for Advanced Payment Management)
FIN-FSCM-PF
Mittel4.3
3365311Neu[CVE-2026-76959] Cross-Site-Request-Forgery-Sicherheitslücke (CSRF) in SAP S/4HANA (Finance for Advanced Payment Management)
FIN-FSCM-PF
Mittel4.3
3783189Neu[CVE-2026-76977] Clickjacking-Sicherheitslücke in SAPUI5 (Frame-Optionen – Whitelist)
CA-UI5-COR
Mittel4.3
3736494Neu[CVE-2026-58234] Denial-of-Service-Sicherheitslücke in SAP Process Integration (SOAP-Adapter)
BC-XI-CON-SOP
Niedrig2.2

Wie immer Onapsis Research Labs die Onapsis Research Labs bereits Onapsis Research Labs ,die Platformzu aktualisieren und die neu veröffentlichten Sicherheitslücken in das Produkt zu integrieren, damit unsere Kunden ihre Unternehmen schützen können.

Wenn Sie mehr über die neuesten SAP-Sicherheitsprobleme und unsere kontinuierlichen Bemühungen erfahren möchten, Wissen mit der Sicherheits-Community zu teilen, abonnieren Sie unseren monatlichen„Defender’s Digest Onapsis“-Newsletter.