SAP hat zum aktuellen Patchday mehrere Sicherheitslücken in verschiedenen Businessanwendungen geschlossen. Admins sollten die reparierten Versionen zügig einspielen. Hinweise auf aktive Angriffe gibt es bislang nicht.
OVERPASS: CVSS 10 in SAP-Anwendungen
Die gefährlichste Schwachstelle wurde von Onapsis entdeckt und trägt den Namen "OVERPASS". Mit maximalem CVSS-Score von 10.0 ist sie die höchste mögliche Einstufung. Hat ein Angreifer Netzwerkzugriff, kann er ohne Authentifizierung präparierte Anfragen absetzen, die Abstürze auslösen. Weitere kritische Lücken betreffen SAP NetWeaver (CVE-2026-58240, CVE-2026-66768), wo Angreifer die Authentifizierung umgehen und auf Zugangsdaten zugreifen können, sowie das SAP Cloud Application Programming Model (CVE-2026-76969).
Weitere betroffene Produkte
Als "hoch" eingestufte Schwachstellen betreffen SAP ABAP Developer Tools (CVE-2026-58243, Rechteausweitung) und SAP Commerce Cloud (CVE-2026-2332, Informationsabfluss). Admins finden die passenden Patches im SAP-Supportbereich und sollten sie für alle eingesetzten Produkte prüfen und installieren.