Kurzfassung: SAP hat am September-Patchday 19 neue Security Notes und ein Update veröffentlicht. An der Spitze steht CVE-2026-44756 mit CVSS 10.0: eine Speicherfehler-Lücke in der Extended-Passport-Verarbeitung von Kernel und Web Dispatcher. Die Reichweite ist größer als eine einzelne Web-Komponente, weil derselbe Kernel-Code über mehrere SAP-Protokolle erreichbar ist.
SAP Security Note 3747649 betrifft zahlreiche Kernel-Linien sowie Web Dispatcher 9.16 bis 9.20. Onapsis, das die Lücke an SAP gemeldet hat, beschreibt fehlende Grenzprüfungen beim Deserialisieren von Extended-Passport-Daten. Manipulierte Längenfelder können dadurch Speicherfehler auslösen. Der CVSS-Vektor setzt Netzwerkzugriff, keine vorherigen Rechte und keine Benutzerinteraktion voraus.
Warum die Lücke ungewöhnlich breit wirkt
Extended Passport ist eine Tracing-Struktur, die SAP-Anfragen begleiten kann. Laut Onapsis liegt die verwundbare Verarbeitung in gemeinsam genutztem Kernel-Code und ist deshalb nicht nur über die Web-Schicht erreichbar, sondern auch über SAP GUI und RFC. Erfolgreiche Ausnutzung kann bis zur Ausführung beliebiger Systembefehle reichen. Eine aktive Ausnutzung in freier Wildbahn war zum Zeitpunkt der Veröffentlichung nicht bestätigt.
Der September-Patchday enthält weitere kritische Punkte. CVE-2026-58240 im NetWeaver Message Server erreicht CVSS 9.8 und kann einem nicht authentifizierten Angreifer mit Netzwerkzugriff ermöglichen, eine nicht autorisierte Komponente zu registrieren. CVE-2026-76969 betrifft die Multitenancy-Bibliothek @sap/cds-mtxs des Cloud Application Programming Model und kann Zugangsdaten offenlegen.
Pandorex Analyse
Der entscheidende Zusammenhang ist nicht die Zahl von 19 neuen Notes, sondern die Lage der Fehler: Kernel, Message Server und eine zentrale Cloud-Multitenancy-Bibliothek liegen jeweils tief in der Plattform. Eine reine Prüfung öffentlich erreichbarer Web-Endpunkte greift bei CVE-2026-44756 zu kurz, weil auch interne SAP-GUI- und RFC-Pfade relevant sein können.
Priorität sollte deshalb zuerst die Versionsprüfung gegen Note 3747649 und 3759472 haben. Netzwerksegmentierung reduziert Reichweite, ersetzt bei den beiden unauthentifizierten Angriffspfaden aber nicht den Patch.