Zum SAP Patch Day im August 2026 wurden insgesamt 29 neue und aktualisierte SAP-Sicherheitspatches veröffentlicht. Darunter befinden sich vier HotNews und neun High Priority Notes. Besondere Aufmerksamkeit erfordert SAP Manufacturing Integration and Intelligence (SAP MII), für das mehrere kritische Schwachstellen behoben wurden. Auch SAP NetWeaver AS ABAP und die ABAP Platform sind von einer Schwachstelle mit einem CVSS-Score von 9.8 betroffen.
Der SAP Patch Day im August fällt mit insgesamt 29 neuen und aktualisierten Sicherheitspatches umfangreich aus. Vier Hinweise sind als HotNews, neun als High Priority eingestuft. Einen Schwerpunkt bildet SAP Manufacturing Integration and Intelligence (SAP MII): Hier wurden sechs Schwachstellen in Zusammenarbeit mit den Onapsis Research Labs (ORL) behoben, darunter zwei HotNews und drei High Priority Notes.
Insgesamt war das ORL-Team an der Behebung von 14 Schwachstellen beteiligt. Diese werden durch elf SAP Security Notes und eine SAP Correction Note abgedeckt. Neben SAP MII betreffen die Korrekturen unter anderem SAP NetWeaver AS ABAP, die ABAP Platform, SAP Commerce Cloud und die SAP BusinessObjects Business Intelligence Platform.
Kritische Schwachstellen in SAP MII
Zwei der neuen HotNews Notes adressieren Code-Injection-Schwachstellen in SAP MII. SAP Security Note #3765948 erreicht einen CVSS-Score von 9.9. Betroffen ist ein Servlet, über das ein Angreifer mit geringen Berechtigungen manipulierte Eingaben übermitteln kann. Die Anwendung kann dadurch vom Angreifer kontrollierte Inhalte aus einer externen Quelle abrufen und verarbeiten. Im Erfolgsfall ist die Ausführung beliebiger Befehle auf dem Host möglich, bis hin zu einer vollständigen Kompromittierung der Infrastruktur.
Nach Installation des Patches müssen Unternehmen die neue Systemeigenschaft „Secure Transformer“ mit einer Liste zulässiger Hosts für XSL-Dateien pflegen. Das Servlet verarbeitet anschließend nur noch Dateien von diesen Hosts.
Eine ähnliche Schwachstelle behandelt SAP Security Note #3758900 mit einem CVSS-Score von 9.1. Die betroffene Servlet-Komponente in SAP MII ist für Server-Side Template Injection (SSTI) und Server-Side Request Forgery (SSRF) anfällig. Auch hier kann eine erfolgreiche Ausnutzung die Ausführung beliebiger Befehle ermöglichen. Der Angriff setzt allerdings höhere Berechtigungen voraus. Der Patch entfernt die betroffene Servlet-Komponente.
Die bereits im Juli veröffentlichte SAP Security Note #3747367 mit einem CVSS-Score von 9.9 wurde im August ebenfalls aktualisiert. SAP ergänzte zusätzliche Angaben in den Bereichen „Validity“ und „Solution“.
Memory Corruption in ABAP
Hohe Priorität hat zudem SAP Security Note #3714806. Die mit CVSS 9.8 bewertete Memory-Corruption-Schwachstelle betrifft SAP NetWeaver AS ABAP und die ABAP Platform. Logische Fehler bei der Verarbeitung des DIAG-Protokolls erlauben es einem nicht authentifizierten Angreifer, Speicherfehler auszulösen.
Mögliche Folgen sind die Offenlegung sensibler Systeminformationen oder ein Systemabsturz. Damit kann die Schwachstelle erhebliche Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit der betroffenen Anwendung haben.
High Priority Notes betreffen mehrere SAP-Produkte
Unter den neun High Priority Notes findet sich mit #3772411 eine Schwachstelle in den SAP ABAP Developer Tools. Sie erreicht einen CVSS-Score von 8.8 und ermöglicht eine Ausweitung von Berechtigungen. Über Host Expressions innerhalb von SQL-Anweisungen konnte ein Angreifer mit geringen Berechtigungen nicht autorisierte Datenbankoperationen ausführen und dadurch sensible Daten lesen oder verändern.
SAP Security Note #3773203 mit CVSS 8.1 adressiert einen Buffer Overflow in SAP Commerce Cloud bei Public-Cloud-Deployments mit NGINX. Ungepatchte Anwendungen können durch manipulierte Anfragen eine Memory Corruption in einem internen Prozess auslösen. Bei erfolgreicher Ausnutzung ist die Ausführung beliebigen Codes möglich.
Eine Credentials-Disclosure-Schwachstelle in der SAP BusinessObjects Business Intelligence Platform behebt Note #3756565 mit CVSS 7.9. Ein Angreifer mit hohen Berechtigungen und lokalem Serverzugriff kann Benutzerobjekte mit sensiblen Zugangsdaten abrufen. Kennt er den fest hinterlegten Schlüssel, lassen sich die gespeicherten Daten entschlüsseln.
Weitere High-Priority-Korrekturen betreffen unter anderem Path Traversal sowie fehlende Autorisierungsprüfungen in SAP MII. Die Security Notes #3758657 und #3758910 erreichen jeweils einen CVSS-Score von 7.3.
Onapsis an 14 Schwachstellen beteiligt
Neben den kritischen und hoch priorisierten Schwachstellen waren die Onapsis Research Labs an weiteren Korrekturen beteiligt. Dazu zählt eine SQL-Injection-Schwachstelle in SAP Social Intelligence. SAP Security Note #3766473 mit CVSS 6.3 behebt das Problem, indem die betroffene Funktion aus der Anwendung entfernt wird.
Note #3725940 adressiert drei Memory-Corruption-Schwachstellen im SAPSPrint Service. Manipulierte Netzwerkanfragen können dort eine Speicherbeschädigung und einen Absturz des Dienstes auslösen. Eine weitere Memory-Corruption-Schwachstelle in der SAP ABAP Platform wird mit Note #3756674 behoben.
Weitere Korrekturen adressieren fehlende Autorisierungsprüfungen in SAP MII, den Admin Tools der SAP BusinessObjects Business Intelligence Platform sowie im Customer Transport Integration Wizard des Change and Transport System. SAP Note #3781404 entfernt darüber hinaus Aufrufe einer veralteten Funktion, bei der fehlende oder unzureichende Autorisierungsprüfungen zur Löschung einer begrenzten Datenmenge führen können.
SAP MII steht besonders im Fokus
Mit vier HotNews und neun High Priority Notes enthält der August-Patch-Day eine Reihe von Schwachstellen mit hohem Risikopotenzial. Besonders relevant ist die Aktualisierung für Unternehmen, die SAP MII einsetzen: Allein für diese Anwendung wurden zwei HotNews-, drei High Priority- und eine Medium Priority-Schwachstelle in Zusammenarbeit mit den Onapsis Research Labs behoben.
Die Onapsis Research Labs aktualisieren nach eigenen Angaben zudem die Onapsis-Plattform, um die neu veröffentlichten Schwachstellen zu berücksichtigen.
Weitere Informationen finden Sie unter onapsis.com – Blog.
