SAP-Patchday im August SAP patcht CVSS-10-Sicherheitslücke in Commerce Cloud

Von Melanie Staudacher 2 min Lesedauer

Anbieter zum Thema

Eine Schwachstelle mit dem höchstmöglichen CVSS-Score gefährdet Commerce Cloud. Unauthentizierte Angreifer können beliebigen Code ausführen und interne Systeme vollständig kompromittieren.

Eine unzureichende Authentifizierung ist das derzeit größte Sichehreitsrisiko von Nutzern der SAP Commerce Cloud.(Bild:  Gemini / KI-generiert)
Eine unzureichende Authentifizierung ist das derzeit größte Sichehreitsrisiko von Nutzern der SAP Commerce Cloud.
(Bild: Gemini / KI-generiert)

SAP hat am 11. August 2026 seinen monatlichen Security Patch Day durchgeführt und 28 neue Security Notes sowie ein GitHub Security Advisory veröffentlicht. Darunter sind vier kritische Schwachstellen mit CVSS-Scores von 9.1 bis 10.0, die sofortige Aufmerksamkeit erfordern.

Commerce Cloud mit maximaler Kritikalität

Die schwerwiegendste Sicherheitslücke ist EUVD-2026-55999 / CVE-2026-58231 (CVSS-Score 10.0, EPSS-Score* 0.73) in SAP Commerce Cloud Data Hub Adapter. Die Schwachstelle entsteht durch die Möglichkeit, einen Default-Authentifizierungsclient zu missbrauchen und speziell präparierte Eingaben an bestimmte Funktionen zu übermitteln, denen ausreichende Va­li­die­rung fehlt. Ein unauthentifizierter Angreifer benötigt weder Authentifizierung noch Benutzer­inter­ak­tion, um beliebigen Code auszuführen und interne Komponenten zu kompromittieren.

Code Injection in Manufacturing Integration and Intelligence

CVE-2026-44772 ist eine Code-Injection-Schwachstelle in SAP Manufacturing Integration and Intelligence (XMII) Versionen 15.4 und 15.5. SAP hat der Sicherheitslücke einen CVSS-Score von 9.9 gegeben. In der CVE-Datenbank von Mitre und der EUVD-Datenbank der Enisa ist die Schwachstelle noch nicht gelistet, einen EPSS-Score gibt es bisher auch nicht. Lauf SAP ermöglicht CVE-2026-44772 unauthentizierten Angreifern mit Netzwerkzugriff, beliebigen Code auszuführen.

Eine parallel behobene Code-Injection-Sicherheitslücke ist EUVD-2026-55861 / CVE-2026-44758 (CVSS-Score 9.1, EPSS-Score 0.51) im gleichen Produkt. Sie ermöglicht es einem Angreifer mit hohen Berechtigungen, speziell präparierte Eingaben an bestimmte betroffene Funktionen zu übermitteln, die ohne ausreichende Validierung verarbeitet werden. Eine erfolgreiche Aus­nut­zung könnte es dem Angreifer ermöglichen, beliebige Befehle auf dem zugrunde lie­gen­den Betriebssystem auszuführen.

Memory Corruption in NetWeaver und ABAP Platform

EUVD-2026-55859 / CVE-2026-34265 (CVSS-Score 9.8, EPSS-Score 0.44) ist eine Memory-Corruption-Schwachstelle im Application Server ABAP für SAP NetWeaver und ABAP Platform. Sie betrifft mit 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16, 9.18, 9.19 zahlreiche Kernel-Versionen. Ein authentifizierter Angreifer kann Speicherkorruption auslösen und damit Code ausführen oder das System zum Absturz bringen. Hintergrund ist ein logischer Fehler bei der Verarbeitung des DIAG-Protokolls.

Betroffene Versionen und Patches

Die betroffenen Versionen sind spezifisch für jede Schwachstelle dokumentiert. SAP Commerce Cloud betrifft die Versionen COM_CLOUD 2211 und 2211-JDK21. Manufacturing Integration and Intelligence betrifft die Versionen 15.4 und 15.5. NetWeaver und ABAP Platform betreffen zahl­reiche Kernel-Versionen von 7.22 bis 9.19. SAP hat Patches für alle Schwachstellen veröffentlicht und verweist auf die jeweiligen Security Notes für Aktualisierungsinformationen.

SAP-Kunden sollten unverzüglich die verfügbaren Patches für die kritischen Schwachstellen einspielen. Eine Überprüfung der Netzwerk-Zugriffslogs auf verdächtige Aktivitäten wird empfohlen. Administratoren sollten die detaillierten Informationen in den jeweiligen Security Notes konsultieren und eine Priorisierung basierend auf den eingesetzten SAP-Produkten vornehmen.

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

(ID:50929443)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung