SAP hat im Rahmen des August-Patchdays 2026 Sicherheitsupdates veröffentlicht, die insgesamt 40 Schwachstellen in verschiedenen Geschäftsanwendungen schließen. Besonders brisant: Vier der Lücken wurden als „kritisch“ eingestuft, darunter eine in der SAP Commerce Cloud, die es Angreifern ohne jede Authentifizierung ermöglicht, die vollständige Kontrolle über betroffene Instanzen zu übernehmen. Unternehmen, die auf die E-Commerce-Plattform von SAP setzen, sollten die bereitgestellten Patches daher umgehend einspielen.
Kritische Schwachstelle in SAP Commerce Cloud mit maximalem Risikoscore
Die mit Abstand gefährlichste Lücke trägt die CVE-Kennung CVE-2026-58231 und betrifft die SAP Commerce Cloud. Die Schwachstelle erreicht mit 10 von 10 Punkten den maximalen CVSS-Score, was auf ein extrem hohes Risiko hindeutet. Ursache ist eine unzureichende Überprüfung von Eingabedaten, die es einem nicht authentifizierten Angreifer erlaubt, beliebigen Schadcode auf dem System auszuführen. Da keine Benutzeranmeldung oder spezielle Berechtigungen erforderlich sind, kann die Attacke potenziell von jedem Punkt im Internet aus gestartet werden. Gelingt die Ausnutzung, hat der Angreifer uneingeschränkten Zugriff auf alle Daten und Funktionen der Commerce-Cloud-Instanz – von Kundendaten über Bestellprozesse bis hin zur vollständigen Systemkontrolle.
Für Unternehmen im DACH-Raum, die SAP Commerce Cloud für ihre Online-Shops oder B2B-Portale einsetzen, bedeutet dies eine unmittelbare Bedrohung der Betriebssicherheit. Ein erfolgreicher Angriff könnte nicht nur zu Datenlecks und finanziellen Schäden führen, sondern auch die gesamte Lieferkette beeinträchtigen, etwa wenn Bestell- und Zahlungsabwicklungen manipuliert werden. Die Schwachstelle kann ohne Authentifizierung ausgenutzt werden, sodass selbst vorgelagerte Sicherheitsmechanismen wie Firewalls oder Zugriffskontrollen kaum Schutz bieten, wenn die Anwendung selbst verwundbar ist.
Weitere kritische Lücken in Manufacturing und ABAP-Umgebungen
Neben der Commerce-Cloud-Lücke haben die Entwickler zwei weitere kritische Schwachstellen in der Komponente Manufacturing Integration and Intelligence geschlossen. Diese sind unter den CVE-Nummern CVE-2026-44772 und CVE-2026-44758 gelistet. Auch hier können Angreifer über speziell präparierte Anfragen Schadcode einschleusen und ausführen. Manufacturing Integration and Intelligence wird häufig in der Fertigungsindustrie eingesetzt, um Produktionsdaten zu sammeln, zu analysieren und in Geschäftsprozesse einzubinden. Eine Kompromittierung dieser Schnittstelle könnte Angreifern Zugriff auf sensible Betriebsdaten, Steuerungssysteme oder angeschlossene Maschinen geben.
Eine ebenfalls als kritisch eingestufte Schwachstelle mit der ID CVE-2026-34265 betrifft den Application Server ABAP, der sowohl für SAP NetWeaver als auch für die ABAP Platform zum Einsatz kommt. Diese Lücke kann zu Systemabstürzen führen, wenn sie ausgenutzt wird. Auch wenn ein Absturz im ersten Moment weniger dramatisch klingt als eine Komplettübernahme, kann ein gezielter Denial-of-Service-Angriff den Geschäftsbetrieb erheblich stören, etwa wenn zentrale ERP- oder Logistiksysteme ausfallen. Je nach Konfiguration und Vernetzung der Systeme kann ein Absturz des ABAP-Servers zudem weitere Dienste in Mitleidenschaft ziehen.
Betroffene Komponenten und mögliche Folgen weiterer Schwachstellen
Über die vier als kritisch eingestuften Lücken hinaus haben die Entwickler zahlreiche weitere Sicherheitsprobleme in verschiedenen Produkten behoben. Dazu gehören die ABAP Platform, BusinessObjects Business Intelligence und die Social-Intelligence-Komponente von SAP. Die Schwachstellen in diesen Bereichen ermöglichen unter anderem unbefugte Zugriffe auf sensible Daten – etwa Geschäftsberichte, Dashboards oder Kundeninformationen. In einigen Fällen können Angreifer auch Schadcode auf die betroffenen Systeme einschleusen, der dann im Kontext der Anwendung ausgeführt wird. Dies ist besonders kritisch, wenn Business-Intelligence-Systeme direkte Verbindungen zu Datenbanken oder anderen Backend-Diensten haben.
Die Bandbreite der potenziellen Angriffsvektoren zeigt einmal mehr, wie wichtig ein systematisches Patch-Management in SAP-Umgebungen ist. Gerade mittelständische Unternehmen, die oft mehrere SAP-Komponenten parallel betreiben, stehen vor der Herausforderung, die vielen Abhängigkeiten und Versionen im Blick zu behalten. Eine einzelne ungepatchte Komponente kann als Einfallstor für Angreifer dienen, die dann über laterale Bewegungen innerhalb des Netzwerks weitere Systeme kompromittieren.
Wie Unternehmen ihre Systeme jetzt absichern sollten
Die priorisierte Umsetzung der Sicherheitsupdates steht an erster Stelle. Systemverantwortliche sollten zunächst die Commerce-Cloud-Instanzen patchen, da die Schwachstelle CVE-2026-58231 ohne Authentifizierung ausnutzbar ist und den maximalen CVSS-Score aufweist. Danach folgen die Lücken in Manufacturing Integration and Intelligence sowie im Application Server ABAP. Es empfiehlt sich, vor dem Einspielen der Patches eine Bestandsaufnahme aller eingesetzten SAP-Komponenten durchzuführen und zu prüfen, ob die jeweiligen Versionen direkt betroffen sind. SAP stellt hierzu detaillierte Informationen in seinen Support-Notizen bereit, auf die Kunden zugreifen können.
Neben dem reinen Patchen sollten Unternehmen ihre Sicherheitsrichtlinien für SAP-Umgebungen überprüfen. Dazu gehören die Netzwerksegmentierung, die Vergabe von Mindestberechtigungen sowie die Implementierung von Intrusion-Detection-Systemen, die auf SAP-spezifische Angriffsmuster achten. Auch regelmäßige Penetrationstests und Schwachstellenscans können helfen, versteckte Lücken frühzeitig zu identifizieren. Angesichts der steigenden Zahl von Angriffen auf Unternehmenssoftware – insbesondere auf weit verbreitete Plattformen wie SAP – wird ein proaktiver Sicherheitsansatz immer wichtiger.
Die aktuellen Schwachstellen sind symptomatisch für eine Entwicklung, bei der Angreifer zunehmend Geschäftsanwendungen ins Visier nehmen, weil sie oft tief in kritische Prozesse eingebunden sind und wertvolle Daten verwalten. SAP hat mit August 2026 zwar 40 Lücken geschlossen, doch die Zahl der jährlich gemeldeten CVE-Nummern bleibt hoch. Unternehmen sollten daher nicht nur auf die monatlichen Patchdays reagieren, sondern eine ganzheitliche Sicherheitsstrategie etablieren, die kontinuierliche Überwachung, schnelle Reaktionszeiten und regelmäßige Schulungen der Administratoren umfasst. Die Kompromittierung einer einzelnen Commerce-Cloud-Instanz kann weitreichende Folgen haben – von Umsatzeinbußen über Reputationsverlust bis hin zu regulatorischen Konsequenzen.