Veröffentlicht am 14.07.2026
Ein einziges kompromittiertes SAP-Benutzerkonto könnte reichen, um die gesamte Geschäftsanwendungs-Landschaft eines Unternehmens lahmzulegen. Genau dieses Szenario ermöglicht die schwerste der drei kritischen Sicherheitslücken, die SAP am 14. Juli 2026 im Rahmen seines monatlichen Patchdays veröffentlicht hat. Betroffen sind mit SAP NetWeaver AS ABAP, dem SAP Approuter und der SAP Commerce Cloud drei Kernkomponenten, die in unzähligen deutschen Unternehmen im Einsatz sind – vom Industriekonzern bis zum mittelständischen Online-Händler.
Insgesamt hat SAP an diesem Patchday 16 neue Sicherheitshinweise, ein GitHub-Advisory und drei Aktualisierungen bereits bekannter Hinweise herausgegeben. Drei davon sind als HotNews eingestuft, der höchsten Dringlichkeitsstufe von SAP, mit CVSS-Werten zwischen 9,1 und 9,9 auf der zehnstufigen Schweregrad-Skala. Für alle drei kritischen Lücken stehen ab sofort Patches bereit. Die klare Botschaft der Sicherheitsforscher: sofort handeln.
SAP hat am zweiten Dienstag im Juli – dem traditionellen Patchday-Termin – gleich drei kritische Schwachstellen offengelegt und gepatcht:
Warum das für deutsche Unternehmen relevant ist: SAP hält im DACH-Raum einen ERP-Marktanteil von rund 38 Prozent, im Mittelstandssegment (50–500 Mitarbeiter) etwa 25 Prozent. SAP-Systeme bilden damit das Rückgrat nahezu jedes größeren Industriekonzerns – und Kernel-Lücken wie CVE-2026-44747 treffen die Kernprozesse selbst.
Der ABAP-Kernel ist die gemeinsame Laufzeitumgebung, auf der alle SAP-Geschäftsanwendungen aufbauen – vergleichbar mit dem Motor eines Autos, der alles antreibt. In diesem Kernel steckt ein Logikfehler in der Speicherverwaltung (Fachbegriff: Out-of-bounds Write, also ein Schreibvorgang außerhalb des vorgesehenen Speicherbereichs). Ein Angreifer, der bereits über ein authentifiziertes Konto mit niedrigen Rechten verfügt, kann darüber Speicher korrumpieren, unbefugt auf Daten zugreifen, sie manipulieren oder das System komplett lahmlegen (Denial-of-Service).
Der Angriff erfolgt netzwerkbasiert und ohne jede Nutzerinteraktion. Besonders brisant: Der CVSS-Vektor weist einen geänderten „Scope“ aus – das bedeutet, ein erfolgreicher Angriff kann über die Grenzen des kompromittierten Systems hinausgehen und weitere Komponenten in Mitleidenschaft ziehen. Betroffen sind Kernel-Versionen von 7.22 bis 9.20 (konkret KRNL64NUC 7.22/7.22EXT, KRNL64UC 7.22/7.22EXT/7.53 sowie KERNEL 7.22 bis 9.20). Die Lücke wurde in Zusammenarbeit mit den Onapsis Research Labs entdeckt.
„Ein Patch mit der Bewertung 9,9 ist keine Fleißaufgabe für die IT-Abteilung, sondern eine Vorstandsfrage. Eine gepflegte Übersicht der eigenen SAP-Landschaft entscheidet im Ernstfall darüber, ob die Lücke in Stunden oder erst in Wochen geschlossen ist.“ – Markus Seyfferth, Chefredakteur Dr. Web
Der SAP Approuter ist eine zentrale Routing-Komponente, die in SAP-Systemlandschaften und in der SAP Business Technology Platform (BTP) den Datenverkehr weiterleitet. Die Lücke erlaubt sogenanntes HTTP-Request-Smuggling – dabei sendet ein Angreifer speziell präparierte HTTP-Anfragen, die dafür sorgen, dass Anfragen und Antworten „durcheinandergeraten“ (Desynchronisation). Die Folge: Ein Angreifer kann Antworten fremder Nutzer einsehen oder das System unerreichbar machen.
Das Besondere und Gefährliche daran: Für diesen Angriff ist keinerlei Authentifizierung nötig. Betroffen ist ausschließlich das node.js-Paket des Approuters in Versionen kleiner als 20.10.0 – und nur, wenn dieser außerhalb einer Cloud-Foundry-Umgebung betrieben wird.
Die dritte Lücke ist im Kern ein hausgemachtes Problem. SAP hatte in älteren Versionen der Dokumentation im SAP Help Portal Beispiel-Konfigurationsskripte bereitgestellt, die einen OAuth2-Client mit dem Namen „trusted_client“ und fest hinterlegten, allgemein bekannten Zugangsdaten anlegen. (OAuth2 ist ein weit verbreiteter Standard, über den Anwendungen sich gegenseitig Zugriff gewähren.) Diese Skripte waren eigentlich nur für Entwicklung und Tests gedacht – doch die alte Dokumentation warnte nicht ausdrücklich davor, sie in Produktivumgebungen zu übernehmen.
Wer diese Skripte ausgeführt und das Standard-Passwort nie ersetzt hat, hat damit unbemerkt eine offene Tür geschaffen. Der Angriffsweg ist trivial: Ein Angreifer schickt eine Anfrage mit den öffentlich bekannten Zugangsdaten an den Token-Endpunkt /authorizationserver/oauth/token, erhält ein gültiges Zugangs-Token und kann anschließend über die OCC-REST-API Kundendaten, Bestellhistorien, Kataloge und Preise auslesen und manipulieren.
„Diese Schwachstelle ist als ‚Dokumentationsfehler‘ katalogisiert – aber täuschen Sie sich nicht, sie ist nicht ohne Grund ein HotNews-Hinweis! In der SAP Commerce Cloud kann ein Beispiel-OAuth2-Client mit allgemein bekannten Zugangsdaten existieren, der Zugriff auf das System gewährt. Stellen Sie sicher, dass der Client ‚trusted_client‘ nicht existiert oder zumindest aktualisierte, nicht allgemein bekannte Zugangsdaten hat.“ – Gert-Jan Koster, SAP Security Specialist bei SecurityBridge
Betroffen sind Unternehmen, die eine oder mehrere der folgenden Komponenten einsetzen:
Nicht betroffen bei der Commerce-Cloud-Lücke sind Kunden, die den Client „trusted_client“ entfernt oder dessen Secret durch einen starken, eindeutigen Wert ersetzt haben.
npm list @sap/approuter aus. Ist die Version kleiner als 20.10.0 und läuft der Approuter nicht in Cloud Foundry, besteht Handlungsbedarf.local.properties und project.properties auf Einträge mit „trusted_client“ prüfen./sap/bc/gui und betroffene Unterknoten). Bedenken Sie: Dies schaltet SAP GUI for HTML ab und ist daher nicht für jeden geeignet. Weitere Infos in FAQ-Note 3779058./authorizationserver/oauth/token auf autorisierte IP-Bereiche beschränken. Details in FAQ-Note 3758007.„SAP empfiehlt seinen Kunden dringend, das Support-Portal zu besuchen und die Patches mit hoher Priorität einzuspielen, um ihre SAP-Landschaft zu schützen.“ – SAP SE, offizieller Security Patch Day Blog
Zum Zeitpunkt der Veröffentlichung am 14. Juli 2026 waren keine aktiven Exploits für die drei neuen kritischen Lücken öffentlich bekannt. Allerdings hat das IONIX Threat Center bereits begonnen, Ausnutzungsversuche für die Commerce-Cloud-Lücke zu beobachten.
„Jede SAP-Commerce-Cloud-Instanz, die den Beispiel-OAuth2-Client mit seinen öffentlich dokumentierten Standard-Zugangsdaten behält, ist angreifbar. Es sind kein vorheriger Zugriff, keine erhöhten Rechte und keine Nutzerinteraktion erforderlich – eine standardmäßige oder unvollständig gehärtete Installation genügt.“ – IONIX Research Team
Die Erfahrung zeigt, wie schnell es gehen kann: Die NetWeaver-Lücke CVE-2025-31324 (CVSS 10,0, April 2025) wurde von Ransomware-Gruppen wie BianLian und RansomEXX innerhalb weniger Tage nach Bekanntwerden massenhaft ausgenutzt – bis hin zur Übernahme ganzer SAP-Landschaften. Die US-Behörde CISA nahm die Lücke in ihren Katalog aktiv ausgenutzter Schwachstellen auf. Ein vergleichbares Angriffsmuster ist auch für die aktuellen Lücken realistisch.
SAP-Systeme verarbeiten in der Regel große Mengen personenbezogener Daten – Mitarbeiter-, Kunden-, Finanz- und Bestelldaten. Damit sind die drei Lücken hochrelevant für den Datenschutz. Artikel 32 DSGVO verpflichtet Verantwortliche, ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten – dazu gehört auch, bekannte kritische Schwachstellen zeitnah zu schließen. Das Versäumnis, bekannte Lücken zu patchen, wird von Datenschutzbehörden als Verstoß gegen Art. 32 gewertet.
Kommt es zu einer tatsächlichen Ausnutzung – gerade bei CVE-2026-44747 und CVE-2026-44761, die explizit Datenzugriff ermöglichen – greift die Meldepflicht nach Art. 33 DSGVO: Die zuständige Aufsichtsbehörde muss binnen 72 Stunden informiert werden. Bei hohem Risiko für Betroffene ist zusätzlich eine Benachrichtigung nach Art. 34 DSGVO nötig. Die Bußgelder sind empfindlich: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, bei schwerwiegenden Verstößen bis zu 20 Millionen Euro oder 4 Prozent. Laut IBM Cost of a Data Breach Report 2025 kostet eine Datenpanne durchschnittlich 4,4 Millionen US-Dollar. Für NIS2-pflichtige Unternehmen kommt die nachweisbare Pflicht zum zeitnahen Patchen hinzu.
Der SAP-Patchday im Juli 2026 verlangt schnelles, entschlossenes Handeln. Die 9,9-Lücke im ABAP-Kernel trifft das Herz nahezu jeder SAP-Installation, die Approuter-Lücke lässt sich ohne jede Anmeldung ausnutzen, und die Commerce-Cloud-Lücke ist so trivial, dass bereits erste Ausnutzungsversuche beobachtet werden. Alle drei Patches stehen seit dem 14. Juli 2026 bereit.
Unser Rat: Behandeln Sie diese Patches nicht als Routineaufgabe, sondern als Priorität mit klarem Zeitrahmen. Prüfen Sie mit den oben genannten Schritten, ob Sie betroffen sind, planen Sie die erforderliche Downtime für das Kernel-Update ein und schließen Sie insbesondere die Commerce-Cloud-Lücke sofort – denn hier zählt jede Stunde. Wer eine gepflegte Übersicht seiner SAP-Landschaft hat und einen funktionierenden Patch-Prozess betreibt, schließt die Lücken in Stunden statt in Wochen. Genau das kann im Ernstfall den Unterschied zwischen einem geschlossenen Einfallstor und einer meldepflichtigen Datenpanne ausmachen.