top of page

SAP Security Patch Day - September 2026: Kritische Angriffsflächen in NetWeaver, CAP und Commerce Cloud

  • Autorenbild: GoNextConsulting
    GoNextConsulting
  • vor 13 Minuten
  • 4 Min. Lesezeit

Der SAP Security Patch Day im September 2026 betrifft mehrere Stellen, an denen Angreifer besonders nah an geschäftskritische Systeme gelangen können: Netzwerkdienste im NetWeaver-Umfeld, mandantenfähige CAP-Anwendungen, Integrationsflüsse, Clients und die Commerce Cloud. Im schlimmsten Fall reichen speziell präparierte Anfragen aus, um Dienste zu stören, Zugangsdaten offenzulegen, Daten zu verändern oder Sitzungen zu übernehmen.


In diesem Beitrag geben wir wie immer einen Überblick über die relevantesten Schwachstellen (CVSS-Score >7,0) inklusive konkreter Handlungsempfehlungen.


SAP Security Patch Day August
Aufteilung der Schwachstellen

Kritische Schwachstellen im September 2026


1. CVE-2026-44756 - Speicherfehler bei der Verarbeitung von Extended-Passport-Daten (3747649)

  • CVSS-Score: 10,0 – Sehr hohe Priorität 


  • Beschreibung: Eine speziell präparierte Netzwerkanfrage kann bereits vor einer Anmeldung einen Fehler bei der Verarbeitung eines Extended-Passport-Headers auslösen. Das kann zu einem Programmabbruch führen und im schlimmsten Fall Integrität und Verfügbarkeit der Anwendung gefährden.


  • Handlungsempfehlungen:

    • Spiele die von SAP bereitgestellte Kernel- beziehungsweise Web-Dispatcher-Korrektur sofort ein und nutze dabei einen aktuellen, gewarteten Stand.

    • Wenn ein sofortiger Patch nicht möglich ist, prüfe die von SAP beschriebene Übergangsmaßnahme für HTTP-Verkehr über den Web Dispatcher. Sie ersetzt das Update nicht.



  • CVSS-Score: 9,8 – Sehr hohe Priorität 


  • Beschreibung: Der Message Server hat interne Anwendungsserver bei der Registrierung nicht streng genug geprüft. Ein Angreifer mit Netzwerksicht auf den Dienst könnte eine nicht autorisierte Komponente anmelden und dadurch weitreichende Aktionen in der Anwendungsumgebung ausführen.


  • Handlungsempfehlungen: 

    • Spiele die bereitgestellte Kernel-Korrektur mit höchster Priorität ein.

    • Überprüfe zusätzlich, ob der Message Server nur aus den tatsächlich benötigten Netzsegmenten erreichbar ist. Eine Behelfslösung ist laut Hinweis nicht verfügbar.



  • CVSS-Score: 9,4 – Sehr hohe Priorität 


  • Beschreibung: In mandantenfähigen CAP-Anwendungen mit aktivierter Erweiterbarkeit konnten speziell gestaltete Anfragen Zugangsdaten offenlegen. Diese könnten missbraucht werden, um Daten eines Mandanten zu verändern oder zu löschen.


  • Handlungsempfehlungen: 

    • Aktualisiere die betroffene CAP-Bibliothek und stelle die Anwendung anschließend neu bereit.

    • Prüfe besonders Anwendungen mit Mandantenfähigkeit und Erweiterungsfunktionen. Kontrolliere nach dem Update, ob alle verwendeten Entwicklungswerkzeuge ebenfalls auf einem sicheren Stand sind.



  • CVSS-Score: 9,0 – Sehr hohe Priorität 


  • Beschreibung: Ein manipuliertes angebundenes Backend kann Funktionen im SAP GUI for Java auslösen, obwohl dessen Vertrauensstufe das verhindern sollte. Unter den genannten Voraussetzungen kann dadurch Code auf dem Rechner der nutzenden Person ausgeführt werden.


  • Handlungsempfehlungen: 

    • Installiere die von SAP bereitgestellte Aktualisierung für SAP GUI for Java.

    • Prüfe, welche Backends als nicht vertrauenswürdig eingestuft sind, und sensibilisiere Nutzende für unerwartete Inhalte aus solchen Systemen. Eine Behelfslösung gibt es nicht.



  • CVSS-Score: 8,8 – Hohe Priorität 


  • Beschreibung: Die SQL-Konsole der ABAP Development Tools konnte bestimmte Eingaben so verarbeiten, dass Personen mit geringen Berechtigungen unbefugte Datenbankoperationen ausführen konnten. Der im September aktualisierte Hinweis ergänzt den Lösungsabschnitt.


  • Handlungsempfehlungen:

    • Setze die aktualisierte Korrektur oder die genannten Support Packages ein und prüfe danach die Nutzung der SQL-Konsole.

    • Bis zur Umsetzung solltest du die Berechtigungen für Tabellenzugriffe über die SQL-Konsole stark begrenzen und nur zwingend erforderlichen Personen zuweisen.



  • CVSS-Score: 8,5 – Hohe Priorität 


  • Beschreibung: Bestimmte Integrationsszenarien verarbeiteten XML-Dateien aus nicht vertrauenswürdigen Quellen zu großzügig. Manipulierte XML-Daten können dazu führen, dass lokale Dateiinhalte gelesen und über Protokolle oder Überwachung sichtbar werden.


  • Handlungsempfehlungen:

    • Aktualisiere das verwendete Integrationspaket und stelle die betroffenen Integrationsflüsse anschließend erneut bereit.

    • Teste nach dem Update Szenarien, die absichtlich externe XML-Entitäten oder DTD-Funktionen verwenden. Eine Behelfslösung ist nicht verfügbar.


  • CVSS-Score: 7,8 – Hohe Priorität 


  • Beschreibung: Beim Start des Clients wurden bestimmte lokal gespeicherte Daten nicht ausreichend geprüft. Wer bereits eingeschränkten Zugriff auf den Client-PC hat, könnte diese Daten verändern und beim nächsten Start Code im Benutzerkontext ausführen.


  • Handlungsempfehlungen: 

    • Installiere die bereitgestellte Client-Aktualisierung auf den betroffenen Arbeitsplätzen.

    • Begrenze lokale Administrationsrechte, schütze Benutzerprofile und beobachte Auffälligkeiten an betroffenen Clients. Eine Behelfslösung nennt der Hinweis nicht.



  • CVSS-Score: 7,7 – Hohe Priorität 


  • Beschreibung: Eine speziell gestaltete Anfrage kann unter engen zeitlichen Bedingungen die Verarbeitung einer gepufferten Anfrage beeinflussen. Dadurch könnte die Sitzung einer anderen Person übernommen werden; besonders betroffen sind Vertraulichkeit und Integrität.


  • Handlungsempfehlungen: 

    • Installiere die passende Kernel-Korrektur und bevorzuge dafür einen aktuellen, gewarteten Kernelstand.

    • Prüfe vor dem Einspielen die bekannten Hinweise zum Zielstand und plane das Update mit den üblichen Betriebs- und Regressionstests. Eine Behelfslösung ist nicht verfügbar.



  • CVSS-Score: 7,4 – Hohe Priorität 


  • Beschreibung: Eine Schwachstelle in einer eingesetzten Jetty-Komponente kann dazu führen, dass ein vorgeschalteter Proxy und der Backend-Server dieselbe HTTP-Anfrage unterschiedlich bewerten. So könnte ein zusätzlicher Request an den Backend-Server geschmuggelt werden.


  • Handlungsempfehlungen: 

    • Installiere das bereitgestellte Commerce-Cloud-Update, baue die aktualisierte Anwendung neu und stelle sie erneut bereit.

    • Stelle sicher, dass die Suchinfrastruktur nicht öffentlich erreichbar ist. Prüfe Reverse-Proxys darauf, dass auffällige HTTP-Anfragen mit Chunk-Erweiterungen abgewiesen werden.



SAP Security Updates


Handlungsempfehlungen für Unternehmen 


Um SAP-Systeme bestmöglich gegen Angriffe abzusichern, sollten Unternehmen die folgenden Maßnahmen zeitnah umsetzen:


  1. Patches zeitnah einspielen, insbesondere bei CVSS-Werten über 9,0.

  2. Kernel-Updates einplanen 

  3. Testumgebungen nutzen, bevor Updates in produktiven Systemen eingespielt werden.

  4. Überwachungstools einsetzen, um Schwachstellen in Echtzeit zu erkennen.

  5. Regelmäßige Security-Checks, um auch abseits der Patchdays sicherheitsrelevante Risiken zu identifizieren.



Wie Go Next Consulting euch bei der Absicherung eurer SAP-Systeme unterstützt


Gerade bei einer größeren Zahl kritischer und hoch priorisierter Security Notes ist eine strukturierte Bewertung entscheidend. Nicht jede SAP-Landschaft ist gleichermaßen betroffen, gleichzeitig dürfen exponierte oder geschäftskritische Systeme nicht zu spät behandelt werden.


Wir bieten Managed Security Services an, um Unternehmen bei der Identifikation, Bewertung und Behebung von Sicherheitslücken in SAP-Systemen zu unterstützen.


Unsere Leistungen im Überblick:


✅ Regelmäßige Sicherheits-Checks:

Proaktive Überwachung und Analyse potenzieller Bedrohungen


Patch-Management:

Unterstützung bei der schnellen und reibungslosen Implementierung von SAP-Sicherheitsupdates --> siehe Managed SAP Security Notes Service


Schwachstellen-Scans:

Identifikation von Sicherheitslücken in Echtzeit mit modernen Security-Tools wie SecurityBridge


Risikominimierung:

Strategien zur Stärkung der SAP-Sicherheitsarchitektur, ohne den laufenden Betrieb zu gefährden


Mit unserer Expertise im Bereich SAP Security Management helfen wir euch, euer System kontinuierlich zu schützen und Angriffsrisiken zu minimieren.



Fazit zum SAP Security Patch Day im September


Der September Patch Day zeigt, wie schnell technische Schwachstellen zu einem Geschäftsrisiko werden können: Ein Netzwerkdienst kann kompromittiert, eine Anwendung mandantenübergreifend beeinträchtigt oder ein Client als Einstiegspunkt missbraucht werden. Beginne deshalb mit den HotNews für NetWeaver-Dienste und CAP-Anwendungen, setze die übrigen hochpriorisierten Korrekturen verbindlich nach und prüfe begleitend Netzgrenzen, Berechtigungen und die Erreichbarkeit deiner Systeme.


Wenn ihr dabei Unterstützung benötigt, helfen wir euch gerne!


Bleibt wachsam und up-to-date! 

Kommentare


bottom of page