Zum Inhalt springen

Release-Überblick

SAP Security Patch Day September 2026: Vier kritische Schwachstellen unter 19 Sicherheitsupdates

Kritisch 10.0 Hersteller: SAP 19 relevante CVEs Veröffentlicht

Der SAP Security Patch Day September 2026 umfasst 19 CVEs: 4 kritische, 4 hohe, 8 mittlere und 3 niedrige. Keine wird nachweislich ausgenutzt, keine ist in der CISA KEV gelistet. Priorisieren Sie nicht authentifizierte, aus dem Netzwerk erreichbare Schwachstellen in SAP Extended Passport, NetWeaver Message Server und SAP CAP, danach die übrigen SAP-Hinweise.

Das Release im Überblick

SAP veröffentlichte den SAP Security Patch Day September 2026; diese Auswertung umfasst 19 CVEs. Die Schweregrade verteilen sich auf vier kritische, vier hohe, acht mittlere und drei niedrige Schwachstellen. In dieser Veröffentlichung ist keine Schwachstelle nachweislich ausgenutzt und keine in der CISA KEV gelistet.

Die am höchsten bewerteten Schwachstellen sind CVE-2026-44756, eine Speicherverletzung in SAP Extended Passport (EPP) Processing mit CVSS 10,0, und CVE-2026-58240, eine fehlende Authentifizierungsprüfung im SAP NetWeaver Message Server mit CVSS 9,8. Beide sind ohne Zugangsdaten über das Netzwerk erreichbar; Behebungen sind über SAP Note 3747649 beziehungsweise SAP Note 3759472 verfügbar. Die übrigen als kritisch oder hoch eingestuften Schwachstellen betreffen SAP Cloud Application Programming Model, SAP GUI for Java, SAP Integration Suite, SAP NetWeaver Business Client, SAP NetWeaver Application Server for ABAP und SAP S/4HANA.

Was am meisten zählt

Acht Einträge verdienen zuerst Aufmerksamkeit.

SAP Extended Passport (EPP) Processing — CVE-2026-44756 ist eine Speicherverletzung mit einem CVSS-Wert von 10,0. Ein nicht authentifizierter Angreifer kann eine manipulierte Netzwerkanforderung mit fehlerhaftem EPP-Header senden und dadurch möglicherweise eine abnormale Beendigung oder hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit verursachen. Betroffen sind KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.53, 8.04, WEBDISP 9.16, 9.18 und 9.19. Behebung über SAP Note 3747649.

SAP NetWeaver Message Server — CVE-2026-58240 ist eine fehlende Authentifizierungsprüfung mit CVSS 9,8. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff auf den Dienst könnte eine nicht autorisierte Komponente registrieren. Betroffen sind die Kernel-Versionen 9.16, 9.18, 9.19 und 9.20. Behebung über SAP Note 3759472.

SAP Cloud Application Programming Model (CAP) — CVE-2026-76969 ist ein Problem der Offenlegung von Zugangsdaten in der NPM-Bibliothek @sap/cds-mtxs, CVSS 9,4. Ein nicht authentifizierter Angreifer könnte Zugangsdaten erlangen und in mandantenfähigen Erweiterungsszenarien Mandantendaten manipulieren. Behebung über SAP Note 3798315.

SAP GUI for Java — CVE-2026-66768 ist eine Schwachstelle durch fehlerhafte Zugriffskontrolle, CVSS 9,0. Ein Angreifer mit niedrigen Berechtigungen kann ein verbundenes Backend manipulieren, um die betroffene Funktion auszulösen und möglicherweise Befehle auf dem Rechner der betroffenen Person auszuführen. Betroffene Version BC-FES-JAV 8.10. Behebung über SAP Note 3781729.

SAP Integration Suite — CVE-2026-76958 ist eine XML-External-Entity-Schwachstelle (XXE), CVSS 8,5. Ein Angreifer mit niedrigen Berechtigungen kann durch manipulierte XML-Daten Dateiinhalte auf dem Server auslesen. Behebung über SAP Note 3792978.

SAP NetWeaver Business Client — CVE-2026-76967 ist ein Problem durch unsichere Deserialisierung, CVSS 7,8. Ein lokaler Angreifer mit niedrigen Berechtigungen kann manipulierte Daten platzieren, die beim nächsten Start ausgeführt werden. Betroffen sind die Versionen BC-WD-CLT-BUS 8.00 und 8.10. Behebung über SAP Note 3784138.

SAP NetWeaver Application Server for ABAP und ABAP Platform — CVE-2026-66767 ist eine Speicherverletzung, CVSS 7,7. Ein nicht authentifizierter Angreifer kann ein manipuliertes Paket senden, um die erneute Verarbeitung einer gepufferten Anfrage auszulösen und unter engen zeitlichen Bedingungen möglicherweise eine fremde Sitzung zu übernehmen. Behebung über SAP Note 3757002.

SAP S/4HANA (Manage Supply Protection) — CVE-2026-66766 ist ein ReDoS-Denial-of-Service-Problem, CVSS 7,5. Nicht authentifizierte, manipulierte Eingaben können Ressourcen erschöpfen. Behebung über SAP Note 3485073.

In dieser Reihenfolge patchen

  1. Spielen Sie zuerst SAP Note 3747649 für CVE-2026-44756 in SAP Extended Passport (EPP) Processing ein. CVSS 10,0, Netzwerkzugriff, ohne vorherige Authentifizierung, keine Benutzerinteraktion.
  2. Spielen Sie SAP Note 3759472 für CVE-2026-58240 im SAP NetWeaver Message Server ein. CVSS 9,8, Netzwerkzugriff, ohne vorherige Authentifizierung.
  3. Spielen Sie SAP Note 3798315 für CVE-2026-76969 in mandantenfähigen Anwendungen des SAP Cloud Application Programming Model (CAP) ein. CVSS 9,4, Netzwerkzugriff, ohne vorherige Authentifizierung.
  4. Spielen Sie SAP Note 3781729 für CVE-2026-66768 in SAP GUI for Java ein. CVSS 9,0, kritisch, erfordert jedoch niedrige Berechtigungen und Benutzerinteraktion.
  5. Spielen Sie SAP Note 3792978 für CVE-2026-76958 in SAP Integration Suite ein. CVSS 8,5, Netzwerkzugriff mit niedrigen Berechtigungen.
  6. Spielen Sie anschließend die übrigen Hinweise mit hohem Schweregrad ein: SAP Note 3784138 für CVE-2026-76967 im SAP NetWeaver Business Client, SAP Note 3757002 für CVE-2026-66767 im SAP NetWeaver AS ABAP und SAP Note 3485073 für CVE-2026-66766 in SAP S/4HANA Manage Supply Protection.
  7. Fahren Sie mit den Schwachstellen mittleren und niedrigen Schweregrads aus dieser Veröffentlichung fort, darunter CVE-2026-44766 in S/4HANA Intercompany Matching and Reconciliation, CVE-2026-76968 im Web Dispatcher, Internet Communication Manager und Content Server, CVE-2026-76971 in SAP Manufacturing Integration and Intelligence, CVE-2026-76974 im SAP Fiori Launchpad sowie die übrigen in der Tabelle aufgeführten CVEs.

Über den Patch hinaus

Im nächsten Monat ist diese Veröffentlichung leichter zu bewältigen, wenn aus dem Internet erreichbare SAP-Dienste bereits identifiziert und nachverfolgt werden, da die am höchsten bewerteten Schwachstellen ohne Zugangsdaten erreichbar sind. Eine regelmäßige Überprüfung der aus dem Internet erreichbaren Systeme trägt dazu bei, diese Dienste erfasst und mit Sicherheitsupdates versorgt zu halten. Mit Virtual CISO Services unterstützen wir Sie beim Management der Angriffsfläche, und SAP-HANA-Sicherheit & Cloud-Migration hilft, die gesamte SAP-Landschaft auf einem strukturierten Sicherheitsupdate- und Migrationspfad zu halten.

Alle CVEs dieses Releases

CVEProduktSchweregrad
CVE-2026-44756SAP Extended Passport (EPP) ProcessingKritisch 10.0Warnung →
CVE-2026-58240SAP NetWeaver (Message Server)Kritisch 9.8Warnung →
CVE-2026-76969SAP Cloud Application Programming Model (CAP)Kritisch 9.4Warnung →
CVE-2026-66768SAP NetWeaver (SAP GUI for Java)Kritisch 9.0Warnung →
CVE-2026-76958SAP Integration SuiteHoch 8.5
CVE-2026-76967SAP NetWeaver Business ClientHoch 7.8
CVE-2026-66767SAP NetWeaver Application Server for ABAP and ABAP PlatformHoch 7.7
CVE-2026-66766SAP S/4HANA (Manage Supply Protection)Hoch 7.5
CVE-2026-44766SAP S/4HANA (Intercompany Matching and Reconciliation)Mittel 6.5
CVE-2026-76968SAP Web Dispatcher, Internet Communication Manager and SAP Content ServerMittel 6.5
CVE-2026-76971SAP Manufacturing Integration and IntelligenceMittel 6.5
CVE-2026-76974SAP Fiori LaunchpadMittel 5.3
CVE-2026-76959SAP S/4HANA (Finance for Advanced Payment Management)Mittel 4.6
CVE-2026-76962SAP S/4HANA (Manage Bank Chains app)Mittel 4.3
CVE-2026-76963SAP NetWeaver and ABAP PlatformMittel 4.3
CVE-2026-76977SAPUI5(Frame Options Allowlist)Mittel 4.3
CVE-2026-76960SAP S/4HANA (Finance for Advanced Payment Management)Niedrig 3.5
CVE-2026-76961SAP S/4HANA (Finance for Advanced Payment Management)Niedrig 3.5
CVE-2026-58234SAP Process Integration (SOAP Adapter)Niedrig 2.2

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.