Sicherheit & Cyberabwehr

SAP Patchday: Kritische Lücke mit CVSS 10 in Businesssoftware

01.10.2026 1 Min. Lesezeit
Alle Artikel

SAP hat zum aktuellen Patchday mehrere Sicherheitslücken in verschiedenen Businessanwendungen geschlossen. Admins sollten die reparierten Versionen zügig einspielen. Hinweise auf aktive Angriffe gibt es bislang nicht.

OVERPASS: CVSS 10 in SAP-Anwendungen

Die gefährlichste Schwachstelle wurde von Onapsis entdeckt und trägt den Namen "OVERPASS". Mit maximalem CVSS-Score von 10.0 ist sie die höchste mögliche Einstufung. Hat ein Angreifer Netzwerkzugriff, kann er ohne Authentifizierung präparierte Anfragen absetzen, die Abstürze auslösen. Weitere kritische Lücken betreffen SAP NetWeaver (CVE-2026-58240, CVE-2026-66768), wo Angreifer die Authentifizierung umgehen und auf Zugangsdaten zugreifen können, sowie das SAP Cloud Application Programming Model (CVE-2026-76969).

Weitere betroffene Produkte

Als "hoch" eingestufte Schwachstellen betreffen SAP ABAP Developer Tools (CVE-2026-58243, Rechteausweitung) und SAP Commerce Cloud (CVE-2026-2332, Informationsabfluss). Admins finden die passenden Patches im SAP-Supportbereich und sollten sie für alle eingesetzten Produkte prüfen und installieren.