In SAP-Software-Produkten gibt es diverse Schwachstellen, die zum 9. September 2026 öffentlich wurden. Die Schwachstelle CVE-2026-44756 ist mit einem CVSS Base-Score 10.0 versehen. Weitere Schwachstellen haben den CVSS Base-Score 9.8. Sicherheitsupdates für die betroffenen Produkte sollten unverzüglich installiert werden.
BSI-Warnung vor SAP-Schwachstellen (Sept. 2026)
Die vollständige Liste der Schwachstellen, die zum SAP September 2026-Patchday geschlossen wurden, findet sich hier. Das BSI hat zudem eine Warnung herausgegeben, in der die Schwachstelle CVE-2026-44756 (10.0), CVE-2026-58240 (9.8), CVE-2026-66768 (9.0) explizit genannt werden.
Die kritische Sicherheitslücke CVE-2026-44756 in der SAP Extended Passport Processing (EPP) Bibliothek, die im SAP Kernel verwendet wird, könnte es einem Angreifer über manipulierte Netzwerkanfragen ermöglichen, OS-Befehle auf dem SAP Host unter administrativen Rechten auszuführen und somit eine vollständige Kompromittierung der SAP-Lösung zu erzielen. Die Schwachstelle betrifft mehrere SAP Komponenten und
Kommunikations-Protokolle (daher Web Layer, GUI Layer und RFC Layer) und kann ohne Authentifizierung ausgenutzt werden.
Die Schwachstelle CVE-2026-58240 ("S4GET") im SAP NetWeaver geht auf eine unzureichende Prüfung im Message Server zurück und könnte es einem Angreifer
ermöglichen, die Authentifizierung remote zu umgehen und mit nachgelagerten Aktionen Befehle auf verwundbaren Systemen auszuführen. Die Schwachstelle wird nach dem Common Vulnerability Scoring System mit 9.8 von 10 als "kritisch" bewertet (CVSS v3.0).
Die Schwachstelle CVE-2026-66768 im SAP NetWeaver wird mit 9.0 ebenfalls als "kritisch" eingestuft. Ein bereits authentifizierter Angreifer könnte die Schwachstelle nutzen, um Code auf ungepatchten System auszuführen.
Hinzu kommen laut BSI-Warnung weitere NetWeaver-Verwundbarkeiten in unterschiedlichen Komponenten, deren Schweregrade als hoch (CVE-2026-76967 mit CVSS-Score 7.8/10 und CVE-2026-66767 mit 7.7/10) oder mittelmäßig (CVE-2026-76963 mit CVSS-Score 4.3/10) bewertet werden.
Eine aktive Ausnutzung der genannten Sicherheitslücken wurde bislang noch nicht beobachtet. Für alle oben genannten Schwachstellen, sowie die im SAP September 2026-Patchday-Dokument weiteren Schwachstellen gibt es Sicherheitsupdates des Herstellers.




MVP: 2013 – 2016




