{"id":48682,"date":"2026-08-11T15:56:57","date_gmt":"2026-08-11T13:56:57","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=48682"},"modified":"2026-08-11T15:56:57","modified_gmt":"2026-08-11T13:56:57","slug":"sap-commerce-cloud-sicherheitsluecke","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/sap-commerce-cloud-sicherheitsluecke\/","title":{"rendered":"Angreifer erlangen Vollzugriff auf SAP Commerce Cloud"},"content":{"rendered":"<p>SAP hat im Rahmen des August-Patchdays 2026 Sicherheitsupdates ver\u00f6ffentlicht, die insgesamt 40 Schwachstellen in verschiedenen Gesch\u00e4ftsanwendungen schlie\u00dfen. Besonders brisant: Vier der L\u00fccken wurden als \u201ekritisch\u201c eingestuft, darunter eine in der <a href=\"https:\/\/www.sap.com\/products\/sap-commerce-cloud.html\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">SAP Commerce Cloud<\/a>, die es Angreifern ohne jede Authentifizierung erm\u00f6glicht, die vollst\u00e4ndige Kontrolle \u00fcber betroffene Instanzen zu \u00fcbernehmen. Unternehmen, die auf die E-Commerce-Plattform von SAP setzen, sollten die bereitgestellten Patches daher umgehend einspielen.<\/p>\n<h2>Kritische Schwachstelle in SAP Commerce Cloud mit maximalem Risikoscore<\/h2>\n<p>Die mit Abstand gef\u00e4hrlichste L\u00fccke tr\u00e4gt die CVE-Kennung <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-58231\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">CVE-2026-58231<\/a> und betrifft die SAP Commerce Cloud. Die Schwachstelle erreicht mit 10 von 10 Punkten den maximalen CVSS-Score, was auf ein extrem hohes Risiko hindeutet. Ursache ist eine unzureichende \u00dcberpr\u00fcfung von Eingabedaten, die es einem nicht authentifizierten Angreifer erlaubt, beliebigen Schadcode auf dem System auszuf\u00fchren. Da keine Benutzeranmeldung oder spezielle Berechtigungen erforderlich sind, kann die Attacke potenziell von jedem Punkt im Internet aus gestartet werden. Gelingt die Ausnutzung, hat der Angreifer uneingeschr\u00e4nkten Zugriff auf alle Daten und Funktionen der Commerce-Cloud-Instanz \u2013 von Kundendaten \u00fcber Bestellprozesse bis hin zur vollst\u00e4ndigen Systemkontrolle.<\/p>\n<p>F\u00fcr Unternehmen im DACH-Raum, die SAP Commerce Cloud f\u00fcr ihre Online-Shops oder B2B-Portale einsetzen, bedeutet dies eine unmittelbare Bedrohung der Betriebssicherheit. Ein erfolgreicher Angriff k\u00f6nnte nicht nur zu Datenlecks und finanziellen Sch\u00e4den f\u00fchren, sondern auch die gesamte Lieferkette beeintr\u00e4chtigen, etwa wenn Bestell- und Zahlungsabwicklungen manipuliert werden. Die Schwachstelle kann ohne Authentifizierung ausgenutzt werden, sodass selbst vorgelagerte Sicherheitsmechanismen wie Firewalls oder Zugriffskontrollen kaum Schutz bieten, wenn die Anwendung selbst verwundbar ist.<\/p>\n<h2>Weitere kritische L\u00fccken in Manufacturing und ABAP-Umgebungen<\/h2>\n<p>Neben der Commerce-Cloud-L\u00fccke haben die Entwickler zwei weitere kritische Schwachstellen in der Komponente Manufacturing Integration and Intelligence geschlossen. Diese sind unter den CVE-Nummern CVE-2026-44772 und CVE-2026-44758 gelistet. Auch hier k\u00f6nnen Angreifer \u00fcber speziell pr\u00e4parierte Anfragen Schadcode einschleusen und ausf\u00fchren. Manufacturing Integration and Intelligence wird h\u00e4ufig in der Fertigungsindustrie eingesetzt, um Produktionsdaten zu sammeln, zu analysieren und in Gesch\u00e4ftsprozesse einzubinden. Eine Kompromittierung dieser Schnittstelle k\u00f6nnte Angreifern Zugriff auf sensible Betriebsdaten, Steuerungssysteme oder angeschlossene Maschinen geben.<\/p>\n<p>Eine ebenfalls als kritisch eingestufte Schwachstelle mit der ID CVE-2026-34265 betrifft den Application Server ABAP, der sowohl f\u00fcr SAP NetWeaver als auch f\u00fcr die ABAP Platform zum Einsatz kommt. Diese L\u00fccke kann zu Systemabst\u00fcrzen f\u00fchren, wenn sie ausgenutzt wird. Auch wenn ein Absturz im ersten Moment weniger dramatisch klingt als eine Komplett\u00fcbernahme, kann ein gezielter Denial-of-Service-Angriff den Gesch\u00e4ftsbetrieb erheblich st\u00f6ren, etwa wenn zentrale ERP- oder Logistiksysteme ausfallen. Je nach Konfiguration und Vernetzung der Systeme kann ein Absturz des ABAP-Servers zudem weitere Dienste in Mitleidenschaft ziehen.<\/p>\n<h2>Betroffene Komponenten und m\u00f6gliche Folgen weiterer Schwachstellen<\/h2>\n<p>\u00dcber die vier als kritisch eingestuften L\u00fccken hinaus haben die Entwickler zahlreiche weitere Sicherheitsprobleme in verschiedenen Produkten behoben. Dazu geh\u00f6ren die ABAP Platform, BusinessObjects Business Intelligence und die Social-Intelligence-Komponente von SAP. Die Schwachstellen in diesen Bereichen erm\u00f6glichen unter anderem unbefugte Zugriffe auf sensible Daten \u2013 etwa Gesch\u00e4ftsberichte, Dashboards oder Kundeninformationen. In einigen F\u00e4llen k\u00f6nnen Angreifer auch Schadcode auf die betroffenen Systeme einschleusen, der dann im Kontext der Anwendung ausgef\u00fchrt wird. Dies ist besonders kritisch, wenn Business-Intelligence-Systeme direkte Verbindungen zu Datenbanken oder anderen Backend-Diensten haben.<\/p>\n<p>Die Bandbreite der potenziellen Angriffsvektoren zeigt einmal mehr, wie wichtig ein systematisches Patch-Management in SAP-Umgebungen ist. Gerade mittelst\u00e4ndische Unternehmen, die oft mehrere SAP-Komponenten parallel betreiben, stehen vor der Herausforderung, die vielen Abh\u00e4ngigkeiten und Versionen im Blick zu behalten. Eine einzelne ungepatchte Komponente kann als Einfallstor f\u00fcr Angreifer dienen, die dann \u00fcber laterale Bewegungen innerhalb des Netzwerks weitere Systeme kompromittieren.<\/p>\n<h3>Wie Unternehmen ihre Systeme jetzt absichern sollten<\/h3>\n<p>Die priorisierte Umsetzung der Sicherheitsupdates steht an erster Stelle. Systemverantwortliche sollten zun\u00e4chst die Commerce-Cloud-Instanzen patchen, da die Schwachstelle CVE-2026-58231 ohne Authentifizierung ausnutzbar ist und den maximalen CVSS-Score aufweist. Danach folgen die L\u00fccken in Manufacturing Integration and Intelligence sowie im Application Server ABAP. Es empfiehlt sich, vor dem Einspielen der Patches eine Bestandsaufnahme aller eingesetzten SAP-Komponenten durchzuf\u00fchren und zu pr\u00fcfen, ob die jeweiligen Versionen direkt betroffen sind. SAP stellt hierzu detaillierte Informationen in seinen Support-Notizen bereit, auf die Kunden zugreifen k\u00f6nnen.<\/p>\n<p>Neben dem reinen Patchen sollten Unternehmen ihre Sicherheitsrichtlinien f\u00fcr SAP-Umgebungen \u00fcberpr\u00fcfen. Dazu geh\u00f6ren die Netzwerksegmentierung, die Vergabe von Mindestberechtigungen sowie die Implementierung von Intrusion-Detection-Systemen, die auf SAP-spezifische Angriffsmuster achten. Auch regelm\u00e4\u00dfige Penetrationstests und Schwachstellenscans k\u00f6nnen helfen, versteckte L\u00fccken fr\u00fchzeitig zu identifizieren. Angesichts der steigenden Zahl von Angriffen auf Unternehmenssoftware \u2013 insbesondere auf weit verbreitete Plattformen wie SAP \u2013 wird ein proaktiver Sicherheitsansatz immer wichtiger.<\/p>\n<p>Die aktuellen Schwachstellen sind symptomatisch f\u00fcr eine Entwicklung, bei der Angreifer zunehmend Gesch\u00e4ftsanwendungen ins Visier nehmen, weil sie oft tief in kritische Prozesse eingebunden sind und wertvolle Daten verwalten. SAP hat mit <a href=\"https:\/\/overcentral.com\/de\/august-2026-blockbuster-neue-ips\/\" title=\"August 2026 bringt Blockbuster und neue IPs\" data-iacss-internal=\"1\">August 2026<\/a> zwar 40 L\u00fccken geschlossen, doch die Zahl der j\u00e4hrlich gemeldeten CVE-Nummern bleibt hoch. Unternehmen sollten daher nicht nur auf die monatlichen Patchdays reagieren, sondern eine ganzheitliche Sicherheitsstrategie etablieren, die kontinuierliche \u00dcberwachung, schnelle Reaktionszeiten und regelm\u00e4\u00dfige Schulungen der Administratoren umfasst. Die Kompromittierung einer einzelnen Commerce-Cloud-Instanz kann weitreichende Folgen haben \u2013 von Umsatzeinbu\u00dfen \u00fcber Reputationsverlust bis hin zu regulatorischen Konsequenzen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>SAP hat im Rahmen des August-Patchdays 2026 Sicherheitsupdates ver\u00f6ffentlicht, die insgesamt 40 Schwachstellen in verschiedenen Gesch\u00e4ftsanwendungen schlie\u00dfen. Besonders brisant: Vier der L\u00fccken wurden als \u201ekritisch\u201c eingestuft, darunter eine in der SAP Commerce Cloud, die es Angreifern ohne jede Authentifizierung erm\u00f6glicht, die vollst\u00e4ndige Kontrolle \u00fcber betroffene Instanzen zu \u00fcbernehmen. Unternehmen, die auf die E-Commerce-Plattform von SAP [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":48686,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786456638669.jpg","fifu_image_alt":"Angreifer erlangen Vollzugriff auf SAP Commerce Cloud","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-48682","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786456638669.jpg","fifu_image_alt":"Angreifer erlangen Vollzugriff auf SAP Commerce Cloud","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48682","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=48682"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48682\/revisions"}],"predecessor-version":[{"id":48685,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48682\/revisions\/48685"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/48686"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=48682"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=48682"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=48682"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}