SAP Commerce Cloud: Kritische Lücke mit CVSS 10,0 entdeckt

SAP behebt kritische Commerce-Cloud-Sicherheitslücke mit CVSS 10,0. Betreiber müssen vollständigen Rebuild durchführen, um Systeme zu schützen.

Im Rahmen seines turnusmäßigen Patch Days im August 2026 hat der Softwarekonzern SAP eine als extrem kritisch eingestufte Sicherheitslücke in der SAP Commerce Cloud geschlossen. Die Schwachstelle mit der Kennung CVE-2026-58231 weist den maximalen Risikowert von 10,0 auf der Common Vulnerability Scoring System (CVSS)-Skala auf. Branchenanalysten zufolge ermöglicht dieser Fehler nicht authentifizierten Angreifern die Ausführung von beliebigem Programmcode sowie die vollständige Übernahme betroffener Systeme.

Sicherheitsrisiko im Data Hub Adapter

Die Identifizierung der Schwachstelle CVE-2026-58231 betrifft spezifisch den sogenannten Data Hub Adapter innerhalb der SAP Commerce Cloud. Nach Angaben von Sicherheitsexperten erlaubt die Lücke es Angreifern, ohne vorherige Authentifizierung Zugriff zu erhalten. Über den betroffenen Adapter könne Schadcode eingeschleust und ausgeführt werden, was im schlimmsten Fall zu einer totalen Kompromittierung der E-Commerce-Umgebung führen könne.

Trotz der Schwere der Sicherheitslücke sind dem Unternehmen bisher keine aktiven Versuche bekannt, die Schwachstelle für Angriffe auszunutzen. Dennoch wird die Dringlichkeit der Fehlerbehebung als sehr hoch eingestuft. Ein einfacher Patch per Knopfdruck reicht in diesem Fall jedoch nicht aus: Betreiber der SAP Commerce Cloud müssen einen vollständigen Neubau (Rebuild) sowie ein neues Deployment ihrer Anwendung durchführen, um die Sicherheitskorrektur wirksam zu implementieren.

Als temporäre Schutzmaßnahme bis zur vollständigen Installation des Patches wird der Einsatz von IP-Filtern empfohlen. Diese sollen den Zugriff auf den Data Hub Adapter einschränken und so die Angriffsfläche minimieren.

Umfangreiches Update-Paket im August 2026

Der aktuelle Patch Day umfasst laut verschiedenen Berichten zwischen 25 und 40 neue Sicherheitshinweise (Security Notes) sowie Aktualisierungen für bestehende Meldungen. SAP selbst veröffentlichte 28 neue Security Notes, ein GitHub Advisory sowie zwei Updates. Unter den Korrekturen befinden sich insgesamt vier als kritisch eingestufte Schwachstellen.

Anzeige

Wer sich mit der Absicherung geschäftskritischer Systeme befasst, findet in diesem kostenlosen Report wertvolle Einblicke zu aktuellen Bedrohungen und kostengünstigen Schutzmaßnahmen. Gratis-E-Book: Cyberbedrohungen abwenden und das Unternehmen schützen

Neben der Commerce Cloud sind auch andere Kernprodukte von SAP betroffen. Im Bereich SAP Manufacturing Integration and Intelligence (MII) wurden die Lücken CVE-2026-44772 mit einem CVSS-Wert von 9,9 sowie CVE-2026-44758 mit einem Wert von 9,1 identifiziert. Beide Schwachstellen ermöglichen potenziell schädliche Code-Injektionen. Zudem wurde eine kritische Lücke im Application Server ABAP sowie in SAP NetWeaver ABAP (CVE-2026-34265, CVSS 9,8) behoben. Diese konnte durch Speicherfehler (Memory Corruption) zu Systemabstürzen führen.

Weitere Risiken und rechtliche Implikationen

Zusätzlich zu den kritischen Fehlern adressiert SAP mehrere hochriskante Schwachstellen. Dazu zählen unter anderem eine Lücke in den ABAP Developer Tools (CVE-2026-58243, CVSS 8,8) und eine Schwachstelle im NGINX-Komponenten der Commerce Cloud (CVE-2026-42945, CVSS 8,1). Auch für die BusinessObjects-Plattform wurde eine Korrektur für eine Lücke mit einem CVSS-Wert von 7,9 bereitgestellt. Das Sicherheitsunternehmen Onapsis trug nach eigenen Angaben zur Identifizierung und Behebung von 14 dieser Schwachstellen bei.

Experten weisen darauf hin, dass die Behebung der Schwachstellen für viele Unternehmen nicht nur eine technische Notwendigkeit, sondern auch eine rechtliche Pflicht darstellt. Betreiber der SAP Commerce Cloud können aufgrund der Art der verarbeiteten Daten und der Systemrelevanz unter die Bestimmungen der NIS2-Richtlinie fallen. Diese verpflichtet Unternehmen dazu, angemessene Sicherheitsmaßnahmen nach dem Stand der Technik umzusetzen, wozu die zeitnahe Installation kritischer Sicherheitsupdates zählt.

Anzeige

Angesichts neuer gesetzlicher Anforderungen und steigender Cyberrisiken müssen Verantwortliche jetzt die richtigen Weichen für ihre IT-Sicherheit stellen. Dieser kostenlose Leitfaden klärt auf, welche rechtlichen Pflichten und proaktiven Sicherheitsstrategien für Unternehmer heute entscheidend sind. Jetzt kostenlosen Cyber-Security-Report sichern

Sicherheitsexperten raten allen Kunden des Softwareherstellers, die bereitgestellten Sicherheitshinweise umgehend zu prüfen und die entsprechenden Patches in ihre Test- und Produktionsumgebungen zu übernehmen. Besonders die manuelle Notwendigkeit des Redeployments bei der Commerce Cloud erfordert eine koordinierte Planung durch die IT-Abteilungen.