Veröffentlicht am 13.08.2026
Ein nicht angemeldeter Angreifer, irgendwo im Netz, kann eine SAP-Commerce-Cloud-Instanz vollständig übernehmen – ohne Passwort, ohne dass jemand auf einen Link klickt, mit vergleichsweise wenig Aufwand. Genau das beschreibt SAP für die Sicherheitslücke CVE-2026-58231, die der Konzern am 11. August 2026 mit dem denkbar höchsten Schweregrad bewertet hat: CVSS 10,0. Höher geht es auf dieser Skala nicht. Wer eine betroffene SAP-Commerce-Cloud-Umgebung betreibt, sollte diesen Artikel nicht aufschieben.
Im Rahmen seines August-Patchdays hat SAP die Sicherheitsmitteilung (Security Note) 3771065 veröffentlicht und darin eine kritische Schwachstelle in SAP Commerce Cloud geschlossen. Betroffen ist konkret der sogenannte Data Hub Adapter – das ist die Komponente, die SAP Commerce Cloud mit dem SAP Data Hub verbindet, also mit dem System, das Daten für den Shop aufbereitet und importiert.
Der Fehler erlaubt laut SAP einem nicht authentifizierten Angreifer – also jemandem, der sich nicht anmelden muss –, einen Standard-Authentifizierungsclient zu missbrauchen und speziell präparierte Eingaben an Funktionen zu senden, deren Eingabeprüfung unzureichend ist. Das Ergebnis: beliebige Codeausführung und damit die vollständige Kontrolle über die Instanz. In der Sprache der Klassifizierung ist das eine Code Injection (CWE-94), also das Einschleusen und Ausführen fremden Programmcodes.
SAP selbst formuliert in seinem CVE-Datensatz nüchtern, aber unmissverständlich:
„SAP Commerce Cloud allows an unauthenticated attacker to abuse a default authentication client and submit specially crafted input to certain functions lacking sufficient validation.“ (SAP SE, CVE-Record)
Der technische Bewertungsvektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Übersetzt heißt das:
Diese Kombination – Netzwerkangriff, ohne Anmeldung, ohne Nutzeraktion, mit maximaler Auswirkung – ist genau das Profil, das Angreifer bevorzugen und das sich gut automatisieren lässt.
Wichtig für die Einordnung, damit hier keine unnötige Aufregung entsteht: Nicht jede Website und nicht jede Commerce-Cloud-Nutzung ist betroffen. Eine normale Unternehmenswebsite ohne SAP Commerce Cloud hat mit dieser Lücke nichts zu tun.
Nach Angaben von SAP und CVE.org sind ausschließlich die Release-Linien COM_CLOUD 2211 und 2211-JDK21 im Kontext des Data Hub Adapter betroffen. Der Data Hub Adapter kommt ins Spiel, wenn Data Hub Daten für Ihre Commerce-Cloud-Installation aufbereitet und importiert.
Wichtiger Hinweis zu Zahlen: In den frei zugänglichen Quellen gibt es keine belastbare Angabe zur Zahl exponierter Instanzen, betroffener Unternehmen, kompromittierter Datensätze oder bestätigter Opfer. Wo Sie in technischen Datensätzen „installations: 0“ lesen, bedeutet das „öffentlich nicht beziffert“ – nicht „null Installationen“. Wir spekulieren an dieser Stelle bewusst nicht.
Stand 12. August 2026 liegt in den geprüften öffentlichen Quellen kein bestätigter Hinweis auf aktive Ausnutzung vor. Es gibt keinen öffentlichen Proof of Concept (also keinen frei verfügbaren Beispiel-Exploit), keine bekannten kompromittierten Installationen und keinen Eintrag im CISA-KEV-Katalog, dem US-Verzeichnis nachweislich ausgenutzter Schwachstellen.
Das ist ausdrücklich keine Entwarnung. „Keine bestätigte Ausnutzung“ heißt nur: Bis zum Stichtag wurde in den öffentlichen Quellen nichts festgestellt. Es heißt nicht, dass keine Ausnutzung stattgefunden hat oder stattfinden kann. Wegen Netzwerkangriff ohne Anmeldung, niedriger Komplexität und maximaler Bewertung sollte jede betroffene Instanz als dringender Patch-Fall behandelt werden.
Zur Erinnerung, warum das kein theoretisches Risiko ist: Der fachlich vergleichbare SAP-Fall CVE-2025-31324 (SAP NetWeaver) wurde im April 2025 veröffentlicht, bereits am 29. April 2025 in den CISA-KEV-Katalog aufgenommen und laut dem kanadischen Cyber Centre schon seit März 2025 aktiv ausgenutzt. Das belegt keine Ausnutzung der hier besprochenen Lücke, zeigt aber deutlich: Kritische SAP-Schwachstellen werden von Angreifern schnell aufgegriffen.
„Customers must patch to the fixed Commerce Cloud release levels referenced in the note and re-build/re-deploy the updated SAP Commerce Cloud version.“ (Thomas Fritsch, Onapsis)
„As a temporary workaround, customers can reduce their exposure by configuring an IP Filter Set in SAP Commerce Cloud to restrict access to the vulnerable endpoint.“ (Thomas Fritsch, Onapsis)Wichtig: Diese Maßnahme reduziert die Exposition, ersetzt aber den Patch nicht.
Der folgende Abschnitt ist allgemeine Information und keine Rechtsberatung.
Das bloße Vorhandensein von CVE-2026-58231 ist noch keine DSGVO-Datenpanne. Eine Verletzung des Schutzes personenbezogener Daten liegt nach Art. 4 Nr. 12 DSGVO erst dann vor, wenn eine Sicherheitsverletzung tatsächlich zu unbefugtem Zugang, unbefugter Offenlegung, Verlust, Veränderung oder Vernichtung personenbezogener Daten führt.
Bei einer erfolgreichen Übernahme einer Commerce-Instanz ist genau das ein naheliegendes Prüfszenario: Shops verarbeiten typischerweise Kunden-, Konto-, Bestell-, Adress- oder Zahlungsbezugdaten. Der Verantwortliche muss dann das Risiko für die Rechte und Freiheiten der betroffenen Personen bewerten.
Wie ernst Aufsichtsbehörden unzureichende technisch-organisatorische Maßnahmen nehmen, zeigt – als deutsche Einordnung, nicht als Präzedenzfall für diese CVE – ein älterer Fall: Der BfDI verhängte 2019 gegen 1&1 Telecom ein Bußgeld von 9.550.000 Euro, weil er die Authentifizierungsmaßnahmen für unzureichend hielt und ein Risiko für den gesamten Kundenbestand sah. Der Sachverhalt betraf Telefon-Authentifizierung und nicht SAP Commerce Cloud, unterstreicht aber die aufsichtsrechtliche Bedeutung von Art. 32 DSGVO.
Die allgemeine Bedrohungslage bleibt hoch. Das BSI bewertet die deutsche IT-Sicherheitslage für den Zeitraum 1. Juli 2024 bis 30. Juni 2025 als angespannt und berichtet von 950 beim BKA angezeigten Ransomware-Angriffen. Die ENISA wertete für ihre Threat Landscape 2025 insgesamt 4.875 Vorfälle aus; die Ausnutzung von Schwachstellen war dabei mit 21,3 % ein wesentlicher Weg zum Erstzugang. Das sind allgemeine EU- und Deutschland-Einordnungen, keine Statistiken speziell zu SAP Commerce Cloud – sie zeigen aber, in welchem Umfeld eine CVSS-10-Lücke einzuordnen ist.
CVE-2026-58231 ist eine der schwersten Kategorien von Schwachstellen: aus dem Netz, ohne Anmeldung, ohne Nutzerinteraktion, mit vollständiger Kontrolle als möglichem Ergebnis – bewertet mit dem Maximalwert CVSS 10,0. Betroffen sind gezielt die SAP-Commerce-Cloud-Release-Linien COM_CLOUD 2211 und 2211-JDK21 im Kontext des Data Hub Adapter, nicht jede beliebige Website.
Auch wenn bislang keine aktive Ausnutzung öffentlich bestätigt ist: Warten Sie nicht darauf. SAP empfiehlt unmissverständlich, die Patches über das Support-Portal mit Priorität einzuspielen. Klären Sie heute, ob Sie betroffen sind, spielen Sie die in SAP Security Note 3771065 genannten Fixed-Release-Level ein, bauen Sie die Instanz neu und stellen Sie sie erneut bereit – und dokumentieren Sie jeden Schritt. Bis der Patch steht, begrenzt ein IP Filter Set die Exposition. Und falls es Anzeichen für einen unbefugten Zugriff gibt, aktivieren Sie umgehend Ihren Datenschutz- und Incident-Response-Prozess. Bei einer Lücke dieser Größenordnung entscheidet Geschwindigkeit.