SAP Patchday: Kritische NetWeaver-Schwachstelle geschlossen

Veröffentlicht

14. Juli 2026

Lesezeit

2 Minuten

Redaktion IT-OnlineMagazin

Redaktion

IT-OnlineMagazin

SAP Patchday: Kritische NetWeaver-Schwachstelle geschlossen

Im Rahmen seines Patchdays hat SAP im Juli 2026 zwanzig neue und aktualisierte SAP-Sicherheitsmeldungen veröffentlicht, darunter vier „HotNews“ und sechs Hinweise mit hoher Priorität. Drei der gemeldeten Sicherheitslücken werden als kritisch eingestuft und sollten deshalb schnellstmöglich geschlossen werden.

Kritische Sicherheitslücken in SAP-Produkten

Die dringlichste Meldung (CVE-2026-44747, CVSS 9.9) betrifft eine Schwachstelle in der Speicherverwaltung eines SAP NetWeaver Application Server ABAP. Die mit Unterstützung der Onapsis Research Labs (ORL) ermittelte kritische Sicherheitslücke ermöglicht authentifizierten Angreifern mit geringen Berechtigungen, Daten zu lesen, zu verändern, zu löschen oder einen Denial-of-Service zu provozieren.

Ebenfalls als kritisch eingestuft wird die gefundene Schwachstelle in der SAP Approuter Library (CVE-2026-27690, CVSS 9.1). Sie erlaubt die Einschleusung teurer HTTP-Anfragen, durch die nicht authentifizierte Angreifer User-Antworten sichtbar machen oder das System lahmlegen könnten.

SAP-Sicherheitshinweis Nr. 3753495 (CVE-2026-44761,CVSS-Wert 9,1) behebt eine Sicherheitslücke im Zusammenhang mit fest codierten Anmeldedaten in SAP Commerce Cloud. Die Schwachstelle ermöglicht Angreifern unbefugt auf sensible Informationen zuzugreifen. SAP-Sicherheitshinweis Nr. 3727078 (CVE-2026-40128, CVSS-Wert 9,0) befasst sich mit einer Directory-Traversal-Sicherheitslücke im SAP NetWeaver Application Server Java (Web Container) und wurde ursprünglich in Zusammenarbeit mit den Onapsis Research Labs Patch Day von SAP im Juni 2026 veröffentlicht. Nun hat SAP weitere Support-Pakete bereitgestellt.

Schwachstellen mit hohem Risiko

Weitere Sicherheitshinweise mit hohem Risiko betreffen die Apache-Camel-Komponente der SAP Integration Suite (CVE-2026-40860), eine DLL-Hijacking-Schwachstelle im SAProuter unter Windows (CVE-2026-0487), eine Cross-Site-Scripting-Lücke in SAP NetWeaver Application Server Java (CVE-2026-44752)  sowie eine Open Redirect-Schwachstelle in SAP Approuter (CVE-2026-44745). Der Apache-Tomcat-Server der SAP Commerce Cloud reißt ebenfalls mehrere Lücken auf (CVE-2026-43512CVE-2026-41293CVE-2026-43515), das SAP Change and Transport System Attach Tool (ctsattach) enthält eine Codeschmuggel-Lücke (CVE-2026-58233).

25. IT-OnlineKonferenz mit Themenspecial SAP Security

Vom 21. bis 24. September widmet sich das Themenspecial SAP Security der 25. IT-OnlineKonferenz der Frage, wie sich (hybride) SAP Cloud-Landschaften zuverlässig schützen lassen. SAP-Anwenderunternehmen berichten aus aktuellen Projekten, SAP-Partner informieren über sicherheitsrelevante Themen wie Threat Detection, Security by Design, KRITIS/NIS uvm. Die Anmeldung zu einigen Vorträgen ist bereits möglich, das Programm wird kontinuierlich erweitert.

Diesen Beitrag teilen

Mehr zum Thema

SAP Patchday: Security Update für kritische SQL-Injection-Lücke

SAP Patchday: Security Update für kritische SQL-Injection-Lücke

Zum April-Patch-Day hat SAP 22 neue und aktualisierte Sicherheitshinweise veröffentlicht. Darunter befindet sich ein HotNews-Hinweis sowie zwei High-Priority-Notes. Damit fällt das Volumen zwar überschaubar aus, die Dringlichkeit einzelner Patches ist…

Redaktion IT-OnlineMagazin

Redaktion

IT-OnlineMagazin