Pandorex
DEEN
Security

SAP-Patchday: CVSS-10-Lücke trifft Kernel und Web Dispatcher ohne Anmeldung

Veröffentlicht Pandorex Redaktion·4 min Lesezeit
—

Kurzfassung: SAP hat am September-Patchday 19 neue Security Notes und ein Update veröffentlicht. An der Spitze steht CVE-2026-44756 mit CVSS 10.0: eine Speicherfehler-Lücke in der Extended-Passport-Verarbeitung von Kernel und Web Dispatcher. Die Reichweite ist größer als eine einzelne Web-Komponente, weil derselbe Kernel-Code über mehrere SAP-Protokolle erreichbar ist.

SAP Security Note 3747649 betrifft zahlreiche Kernel-Linien sowie Web Dispatcher 9.16 bis 9.20. Onapsis, das die Lücke an SAP gemeldet hat, beschreibt fehlende Grenzprüfungen beim Deserialisieren von Extended-Passport-Daten. Manipulierte Längenfelder können dadurch Speicherfehler auslösen. Der CVSS-Vektor setzt Netzwerkzugriff, keine vorherigen Rechte und keine Benutzerinteraktion voraus.

Warum die Lücke ungewöhnlich breit wirkt

Extended Passport ist eine Tracing-Struktur, die SAP-Anfragen begleiten kann. Laut Onapsis liegt die verwundbare Verarbeitung in gemeinsam genutztem Kernel-Code und ist deshalb nicht nur über die Web-Schicht erreichbar, sondern auch über SAP GUI und RFC. Erfolgreiche Ausnutzung kann bis zur Ausführung beliebiger Systembefehle reichen. Eine aktive Ausnutzung in freier Wildbahn war zum Zeitpunkt der Veröffentlichung nicht bestätigt.

Der September-Patchday enthält weitere kritische Punkte. CVE-2026-58240 im NetWeaver Message Server erreicht CVSS 9.8 und kann einem nicht authentifizierten Angreifer mit Netzwerkzugriff ermöglichen, eine nicht autorisierte Komponente zu registrieren. CVE-2026-76969 betrifft die Multitenancy-Bibliothek @sap/cds-mtxs des Cloud Application Programming Model und kann Zugangsdaten offenlegen.

Pandorex Analyse

Der entscheidende Zusammenhang ist nicht die Zahl von 19 neuen Notes, sondern die Lage der Fehler: Kernel, Message Server und eine zentrale Cloud-Multitenancy-Bibliothek liegen jeweils tief in der Plattform. Eine reine Prüfung öffentlich erreichbarer Web-Endpunkte greift bei CVE-2026-44756 zu kurz, weil auch interne SAP-GUI- und RFC-Pfade relevant sein können.

Priorität sollte deshalb zuerst die Versionsprüfung gegen Note 3747649 und 3759472 haben. Netzwerksegmentierung reduziert Reichweite, ersetzt bei den beiden unauthentifizierten Angriffspfaden aber nicht den Patch.

Quellen und Nachweise

Quellen für die Fakten und den Kontext dieses Artikels.

  1. SAP, 08.09.2026: SAP Security Patch Day - September 2026support.sap.com
  2. Onapsis, 08.09.2026: Remediating OVERPASS (CVE-2026-44756)onapsis.com
  3. Onapsis, 08.09.2026: SAP Security Patch Day for September 2026onapsis.com
  4. SecurityWeek, 08.09.2026: SAP Patches Critical Extended Passport Processing Vulnerabilitysecurityweek.com

So recherchiert und korrigiert Pandorex

Kommentare

Melde dich an, um einen Kommentar zu schreiben.

Nach oben swipen
Nächster Artikel

Exchange-Update KB5121608 schließt acht Lücken – und bringt zwei bekannte Hybrid-Probleme

Security