Im Rahmen seines Patchdays hat SAP im Juli 2026 zwanzig neue und aktualisierte SAP-Sicherheitsmeldungen veröffentlicht, darunter vier „HotNews“ und sechs Hinweise mit hoher Priorität. Drei der gemeldeten Sicherheitslücken werden als kritisch eingestuft und sollten deshalb schnellstmöglich geschlossen werden.
Kritische Sicherheitslücken in SAP-Produkten
Die dringlichste Meldung (CVE-2026-44747, CVSS 9.9) betrifft eine Schwachstelle in der Speicherverwaltung eines SAP NetWeaver Application Server ABAP. Die mit Unterstützung der Onapsis Research Labs (ORL) ermittelte kritische Sicherheitslücke ermöglicht authentifizierten Angreifern mit geringen Berechtigungen, Daten zu lesen, zu verändern, zu löschen oder einen Denial-of-Service zu provozieren.
Ebenfalls als kritisch eingestuft wird die gefundene Schwachstelle in der SAP Approuter Library (CVE-2026-27690, CVSS 9.1). Sie erlaubt die Einschleusung teurer HTTP-Anfragen, durch die nicht authentifizierte Angreifer User-Antworten sichtbar machen oder das System lahmlegen könnten.
SAP-Sicherheitshinweis Nr. 3753495 (CVE-2026-44761,CVSS-Wert 9,1) behebt eine Sicherheitslücke im Zusammenhang mit fest codierten Anmeldedaten in SAP Commerce Cloud. Die Schwachstelle ermöglicht Angreifern unbefugt auf sensible Informationen zuzugreifen. SAP-Sicherheitshinweis Nr. 3727078 (CVE-2026-40128, CVSS-Wert 9,0) befasst sich mit einer Directory-Traversal-Sicherheitslücke im SAP NetWeaver Application Server Java (Web Container) und wurde ursprünglich in Zusammenarbeit mit den Onapsis Research Labs Patch Day von SAP im Juni 2026 veröffentlicht. Nun hat SAP weitere Support-Pakete bereitgestellt.
Schwachstellen mit hohem Risiko
Weitere Sicherheitshinweise mit hohem Risiko betreffen die Apache-Camel-Komponente der SAP Integration Suite (CVE-2026-40860), eine DLL-Hijacking-Schwachstelle im SAProuter unter Windows (CVE-2026-0487), eine Cross-Site-Scripting-Lücke in SAP NetWeaver Application Server Java (CVE-2026-44752) sowie eine Open Redirect-Schwachstelle in SAP Approuter (CVE-2026-44745). Der Apache-Tomcat-Server der SAP Commerce Cloud reißt ebenfalls mehrere Lücken auf (CVE-2026-43512, CVE-2026-41293, CVE-2026-43515), das SAP Change and Transport System Attach Tool (ctsattach) enthält eine Codeschmuggel-Lücke (CVE-2026-58233).
25. IT-OnlineKonferenz mit Themenspecial SAP Security
Vom 21. bis 24. September widmet sich das Themenspecial SAP Security der 25. IT-OnlineKonferenz der Frage, wie sich (hybride) SAP Cloud-Landschaften zuverlässig schützen lassen. SAP-Anwenderunternehmen berichten aus aktuellen Projekten, SAP-Partner informieren über sicherheitsrelevante Themen wie Threat Detection, Security by Design, KRITIS/NIS uvm. Die Anmeldung zu einigen Vorträgen ist bereits möglich, das Programm wird kontinuierlich erweitert.