Zum Inhalt springen

CVE-2026-58240

Fehlende Authentifizierungsprüfung im SAP NetWeaver Message Server ermöglicht nicht authentifizierten Angreifern die Registrierung von Komponenten (CVE-2026-58240)

Kritisch 9.8 Hersteller: SAP Veröffentlicht

Im SAP NetWeaver Message Server KERNEL 9.16, 9.18, 9.19 und 9.20 fehlt eine Authentifizierungsprüfung. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff könnte eine nicht autorisierte Komponente registrieren, mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Spielen Sie SAP Note 3759472 ein.

Was passiert ist

Der SAP NetWeaver Message Server überprüft die Authentizität interner Applikationsserver-Komponenten bei der Registrierung nicht ausreichend. Ein nicht authentifizierter Angreifer, der den Message Server über das Netzwerk erreichen kann, kann eine nicht autorisierte Komponente registrieren und anschließend potenziell nicht autorisierte Aktionen innerhalb der Anwendungsumgebung ausführen. SAP stuft das Problem als kritisch ein, mit einem CVSS-3.1-Score von 9,8; genannt werden Netzwerkzugriff, geringe Angriffskomplexität, keine Berechtigungen, keine Benutzerinteraktion und hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

Der Sicherheitshinweis von SAP vom September 2026 enthält keine Angaben, dass diese Schwachstelle bereits aktiv ausgenutzt oder öffentlich bekannt gemacht wurde. Auch der CVE-Eintrag verzeichnet keine Ausnutzung oder öffentliche Bekanntmachung.

Wer betroffen ist

Betroffen ist SAP NetWeaver (Message Server). Betroffen sind die Versionen KERNEL 9.16, 9.18, 9.19 und 9.20. Unternehmen, die SAP NetWeaver mit einer dieser Kernel-Versionen betreiben, sollten den Message Server als betroffen einstufen – insbesondere dann, wenn der Dienst über die SAP-Applikationsserver selbst hinaus erreichbar ist.

Was jetzt zu tun ist

  1. Stellen Sie fest, ob in Ihrer SAP-NetWeaver-Installation KERNEL 9.16, 9.18, 9.19 oder 9.20 eingesetzt wird.
  2. Wenden Sie SAP Note 3759472 an; darin hat SAP den Fix für CVE-2026-58240 veröffentlicht. Der Sicherheitshinweis nennt keine konkreten Ersatz-Kernel-Versionsnummern; nutzen Sie die Note, um das passende Update zu ermitteln.
  3. Beschränken Sie bis zur Umsetzung der SAP Note den Netzwerkzugriff auf den Message Server so, dass nur vertrauenswürdige SAP-Applikationsserver und administrative Hosts ihn erreichen können.
  4. Stellen Sie nach der Umsetzung der SAP Note sicher, dass sich nur autorisierte Applikationsserver-Komponenten beim Message Server registrieren können.

Wie man es erkennt

Untersuchen Sie die Protokolle des Message Server auf Registrierungsereignisse von Hosts, die nicht Teil Ihrer bekannten SAP-Landschaft sind. Unerwartete Registrierungen aus unbekannten Netzwerksegmenten sind die Aktivität, die am unmittelbarsten mit dieser Schwachstelle zusammenhängt. Ist der Message Server aus Segmenten erreichbar, die keinen Zugriff benötigen, behandeln Sie diese Erreichbarkeit als Priorität für die Erkennung. Die Materialien zum Sicherheitshinweis enthalten keine herstellerspezifischen Kompromittierungsindikatoren.

Über den Patch hinaus

Über die Umsetzung der Note hinaus erinnert dieser Fall daran, dass ein nicht authentifizierter Netzwerkpfad zu einer zentralen SAP-Komponente aus einer fehlenden Authentifizierungsprüfung zu einem Ereignis mit hohen Auswirkungen führen kann. SAP-HANA-Sicherheit & Cloud-Migration kann SAP-Umgebungen dabei unterstützen, SAP Note 3759472 und das zugehörige Kernel-Update umzusetzen, während Virtual CISO Services (vCISO) dabei helfen können, aus dem Netzwerk erreichbare SAP-Dienste zu identifizieren, bevor sie zum Ziel werden.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
SAP NetWeaver (Message Server)KERNEL 9.16
9.18
9.19
9.20
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.