{"id":329497,"date":"2026-09-10T18:11:38","date_gmt":"2026-09-10T16:11:38","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329497"},"modified":"2026-09-10T18:13:00","modified_gmt":"2026-09-10T16:13:00","slug":"sap-schwachstellen-cve-2026-44756-cvss-10-0-im-sept-2026","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/09\/10\/sap-schwachstellen-cve-2026-44756-cvss-10-0-im-sept-2026\/","title":{"rendered":"SAP-Schwachstellen (CVE-2026-44756, CVSS 10.0) im Sept. 2026"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>In SAP-Software-Produkten gibt es diverse Schwachstellen, die zum 9. September 2026 \u00f6ffentlich wurden. Die Schwachstelle CVE-2026-44756 ist mit einem CVSS Base-Score 10.0 versehen. Weitere Schwachstellen haben den CVSS Base-Score 9.8. Sicherheitsupdates f\u00fcr die betroffenen Produkte sollten unverz\u00fcglich installiert werden.<\/p>\n<p><!--more--><\/p>\n<h2>BSI-Warnung vor SAP-Schwachstellen (Sept. 2026)<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/8aa67e9c38fd49ac8592b685f418ce69\" alt=\"\" width=\"1\" height=\"1\" \/>Die vollst\u00e4ndige Liste der Schwachstellen, die zum SAP September 2026-Patchday geschlossen wurden, findet sich <a href=\"https:\/\/support.sap.com\/en\/my-support\/knowledge-base\/security-notes-news\/september-2026.html\" target=\"_blank\" rel=\"noopener\">hier<\/a>.\u00a0Das BSI hat zudem <a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Cybersicherheitswarnungen\/DE\/2026\/2026-288588-1032.pdf?__blob=publicationFile&amp;v=2\" target=\"_blank\" rel=\"noopener\">eine Warnung<\/a> herausgegeben, in der die Schwachstelle CVE-2026-44756 (10.0), CVE-2026-58240 (9.8), CVE-2026-66768 (9.0) explizit genannt werden.<\/p>\n<p><a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Cybersicherheitswarnungen\/DE\/2026\/2026-288588-1032.pdf?__blob=publicationFile&amp;v=2\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-329498 size-full\" title=\"BSI-SAP-Alert\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/BSI-SAP-Alert.jpg\" alt=\"BSI-SAP-Alert\" width=\"525\" height=\"605\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/BSI-SAP-Alert.jpg 525w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/BSI-SAP-Alert-260x300.jpg 260w\" sizes=\"auto, (max-width: 525px) 100vw, 525px\" \/><\/a><\/p>\n<p>Die kritische Sicherheitsl\u00fccke CVE-2026-44756 in der SAP Extended Passport Processing (EPP) Bibliothek, die im SAP Kernel verwendet wird, k\u00f6nnte es einem Angreifer \u00fcber manipulierte Netzwerkanfragen erm\u00f6glichen, OS-Befehle auf dem SAP Host unter administrativen Rechten auszuf\u00fchren und somit eine vollst\u00e4ndige Kompromittierung der SAP-L\u00f6sung zu erzielen. Die Schwachstelle betrifft mehrere SAP Komponenten und<br \/>\nKommunikations-Protokolle (daher Web Layer, GUI Layer und RFC Layer) und kann ohne Authentifizierung ausgenutzt werden.<\/p>\n<p>Die Schwachstelle CVE-2026-58240 (\"S4GET\") im SAP NetWeaver geht auf eine unzureichende Pr\u00fcfung im Message Server zur\u00fcck und k\u00f6nnte es einem Angreifer<br \/>\nerm\u00f6glichen, die Authentifizierung remote zu umgehen und mit nachgelagerten Aktionen Befehle auf verwundbaren Systemen auszuf\u00fchren. Die Schwachstelle wird nach dem Common Vulnerability Scoring System mit 9.8 von 10 als \"kritisch\" bewertet (CVSS v3.0).<\/p>\n<p>Die Schwachstelle CVE-2026-66768 im SAP NetWeaver wird mit 9.0 ebenfalls als \"kritisch\" eingestuft.\u00a0Ein bereits authentifizierter Angreifer k\u00f6nnte die Schwachstelle nutzen, um Code auf ungepatchten System auszuf\u00fchren.<\/p>\n<p>Hinzu kommen laut BSI-Warnung weitere NetWeaver-Verwundbarkeiten in unterschiedlichen Komponenten, deren Schweregrade als hoch (CVE-2026-76967 mit CVSS-Score 7.8\/10 und CVE-2026-66767 mit 7.7\/10) oder mittelm\u00e4\u00dfig (CVE-2026-76963 mit CVSS-Score 4.3\/10) bewertet werden.<\/p>\n<p>Eine aktive Ausnutzung der genannten Sicherheitsl\u00fccken wurde bislang noch nicht beobachtet.\u00a0\u00a0F\u00fcr alle oben genannten Schwachstellen, sowie die im <a href=\"https:\/\/support.sap.com\/en\/my-support\/knowledge-base\/security-notes-news\/september-2026.html\" target=\"_blank\" rel=\"noopener\">SAP September 2026-Patchday-Dokument<\/a> weiteren Schwachstellen gibt es Sicherheitsupdates des Herstellers.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>In SAP-Software-Produkten gibt es diverse Schwachstellen, die zum 9. September 2026 \u00f6ffentlich wurden. Die Schwachstelle CVE-2026-44756 ist mit einem CVSS Base-Score 10.0 versehen. Weitere Schwachstellen haben den CVSS Base-Score 9.8. Sicherheitsupdates f\u00fcr die betroffenen Produkte sollten unverz\u00fcglich installiert werden.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459,185],"tags":[1464,4328,3836,4315],"class_list":["post-329497","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","category-update","tag-sap","tag-sicherheit","tag-software","tag-update"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329497","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329497"}],"version-history":[{"count":2,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329497\/revisions"}],"predecessor-version":[{"id":329500,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329497\/revisions\/329500"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329497"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329497"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329497"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}