Zum Inhalt springen

SAP Security Patch Day Juli 2026: kritische Lücke in NetWeaver AS ABAP mit CVSS 9.9

SAP hat an seinem Patch Day am 14. Juli 2026 zahlreiche Sicherheitshinweise veröffentlicht, darunter mehrere als kritisch eingestufte. Die schwerste Lücke steckt im weit verbreiteten SAP NetWeaver Application Server ABAP und erreicht mit einem CVSS-Wert von 9.9 fast den Höchstwert. Da SAP-Systeme in vielen deutschen Unternehmen und Behörden Kernprozesse wie Finanzen, Personal, Einkauf und Logistik tragen, ist der Kreis potenziell betroffener Organisationen groß.

Was ist passiert

SAP hat 16 neue Sicherheitshinweise, ein GitHub Security Advisory und drei Aktualisierungen bereits veröffentlichter Hinweise bereitgestellt. Vier Einträge gelten als kritisch, drei davon sind neu, einer ist die Aktualisierung eines Juni-Hinweises. Für die schwerste Lücke haben die Onapsis Research Labs SAP bei der Analyse unterstützt. Hinweise auf eine aktive Ausnutzung dieser Schwachstellen gibt es bisher nicht, angesichts der Kritikalität und der zentralen Rolle der betroffenen Komponenten ist eine zügige Bewertung und Einspielung dennoch geboten.

Die vier kritischen Schwachstellen

  • CVE-2026-44747 (CVSS 9.9), Memory Corruption im SAP NetWeaver AS ABAP, SAP-Hinweis 3747367. Ein angemeldeter Angreifer mit geringen Berechtigungen kann über das Netzwerk Speicher beschädigen. Als Folge drohen unbefugter Zugriff auf Daten, deren Veränderung, Systemabstürze und im schlimmsten Fall eine weitergehende Übernahme des Systems. Betroffen sind mehrere Kernel-Versionen, darunter KRNL64NUC und KRNL64UC 7.22 sowie die Kernel-Stände 7.53, 7.54, 7.77, 7.89, 7.93 und 9.16 bis 9.20.
  • CVE-2026-27690 (CVSS 9.1), HTTP Request Smuggling im SAP Approuter vor Version 20.10.0, SAP-Hinweis 3720138. Ein nicht angemeldeter Angreifer kann mit präparierten HTTP-Anfragen erreichen, dass Approuter und vorgeschaltete Systeme dieselbe Anfrage unterschiedlich auslegen. Damit lassen sich Sicherheitskontrollen umgehen. Besonders relevant ist das in Umgebungen mit Reverse Proxys, Load Balancern oder Web Application Firewalls.
  • CVE-2026-44761 (CVSS 9.1), unsichere Beispiel-Zugangsdaten in SAP Commerce Cloud, SAP-Hinweis 3753495. Frühere Beispielskripte konfigurierten OAuth4-Clients mit bekannten Zugangsdaten. Bleiben diese unverändert, kann ein nicht angemeldeter Angreifer damit ein Zugriffstoken erlangen und bestimmte Schnittstellen aufrufen. Betroffen sind HY_COM 2205, COM_CLOUD 2211 und 2211-JDK21.
  • CVE-2026-40128 (CVSS 9.0), Directory Traversal im SAP NetWeaver AS Java Web Container (ENGINEAPI 7.50), SAP-Hinweis 3727078. Über die Lücke lässt sich aus der Ferne auf Dateien außerhalb der freigegebenen Verzeichnisse zugreifen. SAP hat den ursprünglich im Juni veröffentlichten Hinweis im Juli aktualisiert, deshalb sollten auch bereits gepatchte Systeme erneut geprüft werden.

Darüber hinaus schließt SAP mehrere hoch eingestufte Lücken in zentralen Komponenten, unter anderem Apache-Camel-Schwachstellen in der SAP Integration Suite (Edge Integration Cell), Apache-Tomcat-Lücken in SAP Commerce Cloud, DLL Hijacking im SAProuter unter Windows sowie Cross-Site Scripting und eine offene Weiterleitung in NetWeaver-Komponenten.

Warum das relevant ist

SAP-Landschaften sind ein attraktives Ziel, weil dort geschäftskritische Daten und Prozesse zusammenlaufen. Bei CVE-2026-44747 genügt bereits ein Konto mit geringen Rechten, und solche Konten gibt es in großen Umgebungen mit vielen Integrationen, Service- und Partnerzugängen reichlich. Wer über eine exponierte Schnittstelle oder ein kompromittiertes Nutzerkonto internen Netzzugriff erlangt, kann von der Anmeldung bis zur kritischen Auswirkung gelangen, sofern der verwundbare Pfad erreichbar ist. Die beiden Approuter- und Commerce-Cloud-Lücken lassen sich sogar ohne Anmeldung ausnutzen, was extern erreichbare Systeme besonders dringlich macht.

Handlungsempfehlungen
  • Die tatsächliche Betroffenheit sofort prüfen und die vier kritischen Hinweise mit höchster Priorität behandeln, beginnend mit den Einträgen ab CVSS 9.0.
  • Extern erreichbare Systeme zuerst patchen, insbesondere internetseitig exponierte Approuter, Commerce-Cloud-Installationen und NetWeaver-Systeme.
  • Für CVE-2026-44747 die betroffenen ABAP- und Kernel-Versionen inventarisieren und den korrigierten Kernel einspielen. SAP nennt als vorübergehende Behelfslösung das Deaktivieren bestimmter ICF-Knoten in Transaktion SICF, was jedoch Funktionen wie SAP GUI for HTML einschränkt und den Patch nicht ersetzt.
  • Protokolle auf Auffälligkeiten prüfen, etwa Prozessabbrüche und Kernel-Ereignisse, ungewöhnliche HTTP-Header, fehlerhafte Anfragen und untypische Datei- oder Weiterleitungsziele.