{"id":2704,"date":"2026-09-08T18:56:26","date_gmt":"2026-09-08T18:56:26","guid":{"rendered":"https:\/\/netguide.io\/news\/2026\/09\/08\/sap-patchday-september-kritische-luecken-s4hana\/"},"modified":"2026-09-08T18:56:26","modified_gmt":"2026-09-08T18:56:26","slug":"sap-patchday-september-kritische-luecken-s4hana","status":"publish","type":"post","link":"https:\/\/netguide.io\/news\/de\/2026\/09\/08\/sap-patchday-september-kritische-luecken-s4hana\/","title":{"rendered":"SAP-Patchday: Kritische L\u00fccke mit CVSS 10.0 gef\u00e4hrdet S\/4HANA-Systeme"},"content":{"rendered":"<div id=\"netgu-3605406336\" class=\"netgu-before-content netgu-entity-placement\"><script async src=\"\/\/pagead2.googlesyndication.com\/pagead\/js\/adsbygoogle.js?client=ca-pub-6258556257245998\" crossorigin=\"anonymous\"><\/script><ins class=\"adsbygoogle\" style=\"display:block;\" data-ad-client=\"ca-pub-6258556257245998\" \ndata-ad-slot=\"3494115342\" \ndata-ad-format=\"auto\"><\/ins>\n<script> \n(adsbygoogle = window.adsbygoogle || []).push({}); \n<\/script>\n<\/div><p class=\"wp-block-paragraph\"><strong>SAP hat an seinem September-Patchday gleich mehrere hochgef\u00e4hrliche Sicherheitsl\u00fccken geschlossen \u2013 darunter eine Schwachstelle mit der H\u00f6chstwertung CVSS 10.0, \u00fcber die Angreifer ohne jede Anmeldung Befehle mit SAP-Administratorrechten ausf\u00fchren k\u00f6nnen.<\/strong><\/p>\n\n<p class=\"wp-block-paragraph\">Insgesamt ver\u00f6ffentlichte der Walldorfer Konzern am 8. September 2026 19 neue Security Notes sowie ein Update. Vier der Meldungen stuft SAP als kritisch ein. Betroffen sind zentrale Komponenten von NetWeaver, S\/4HANA und der SAP Cloud, die in nahezu jedem gr\u00f6\u00dferen Unternehmensnetz laufen.<\/p><div id=\"netgu-767669946\" class=\"netgu-content netgu-entity-placement\"><aside class=\"deals-top deals-top--compact\">\n\n\t\t\t<h3 class=\"deals-top__title\">Top-Deals<\/h3>\n\t\n\t\t\t<ul class=\"deals-top__list\">\n\t\t\t\t\t\t\t<li class=\"deals-top__item\">\n\t\t\t\t\t<a class=\"deals-top__link\" href=\"https:\/\/netguide.io\/deals\/de\/deals\/ugreen-aluminium-tabletstaender-360-drehbar-hoehenverstellbar\/\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t<img class=\"deals-top__image\" src=\"https:\/\/netguide.io\/news\/wp-content\/uploads\/sites\/15\/2026\/09\/2825012_1-150x150.webp\" alt=\"\" width=\"52\" height=\"52\" loading=\"lazy\" \/>\n\t\t\t\t\t\t\n\t\t\t\t\t\t<span class=\"deals-top__body\">\n\t\t\t\t\t\t\t<span class=\"deals-top__name\">UGREEN Aluminium Tabletst\u00e4nder | 360\u00b0 Drehbar &amp; H\u00f6henverstellbar<\/span>\n\n\t\t\t\t\t\t\t<span class=\"deals-top__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-top__price\">16.91 \u20ac<\/span>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<s>20.37 \u20ac<\/s>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-discount\">-17%<\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/span>\n\t\t\t\t\t\t<\/span>\n\n\t\t\t\t\t\t<span class=\"deals-top__temperature is-hot\">\n\t\t\t\t\t\t\t109\u00b0\n\t\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/li>\n\t\t\t\t\t\t\t<li class=\"deals-top__item\">\n\t\t\t\t\t<a class=\"deals-top__link\" href=\"https:\/\/netguide.io\/deals\/de\/deals\/aerocool-d520a-weiss-midi-tower-mit-tempered-glass\/\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t<img class=\"deals-top__image\" src=\"https:\/\/netguide.io\/news\/wp-content\/uploads\/sites\/15\/2026\/09\/GESI-439_fd4b35bbcfe51157e73894a7fbbbd4d458bd032c-150x150.jpg\" alt=\"\" width=\"52\" height=\"52\" loading=\"lazy\" \/>\n\t\t\t\t\t\t\n\t\t\t\t\t\t<span class=\"deals-top__body\">\n\t\t\t\t\t\t\t<span class=\"deals-top__name\">Aerocool D520A Wei\u00df \u2013 Midi-Tower mit Tempered Glass<\/span>\n\n\t\t\t\t\t\t\t<span class=\"deals-top__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-top__price\">45.89 \u20ac<\/span>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<s>76.11 \u20ac<\/s>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-discount\">-40%<\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/span>\n\t\t\t\t\t\t<\/span>\n\n\t\t\t\t\t\t<span class=\"deals-top__temperature is-hot\">\n\t\t\t\t\t\t\t117\u00b0\n\t\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/li>\n\t\t\t\t\t\t\t<li class=\"deals-top__item\">\n\t\t\t\t\t<a class=\"deals-top__link\" href=\"https:\/\/netguide.io\/deals\/de\/deals\/msi-mag-321upx-qd-oled-gaming-monitor-prime-deal\/\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t<img class=\"deals-top__image\" src=\"https:\/\/netguide.io\/news\/wp-content\/uploads\/sites\/15\/2026\/09\/2836526_1-150x150.webp\" alt=\"\" width=\"52\" height=\"52\" loading=\"lazy\" \/>\n\t\t\t\t\t\t\n\t\t\t\t\t\t<span class=\"deals-top__body\">\n\t\t\t\t\t\t\t<span class=\"deals-top__name\">MSI MAG 321UPX QD-OLED Gaming Monitor \u2013 Prime Deal<\/span>\n\n\t\t\t\t\t\t\t<span class=\"deals-top__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-top__price\">621.00 \u20ac<\/span>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<s>810.92 \u20ac<\/s>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-discount\">-23%<\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/span>\n\t\t\t\t\t\t<\/span>\n\n\t\t\t\t\t\t<span class=\"deals-top__temperature is-hot\">\n\t\t\t\t\t\t\t111\u00b0\n\t\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/li>\n\t\t\t\t\t\t\t<li class=\"deals-top__item\">\n\t\t\t\t\t<a class=\"deals-top__link\" href=\"https:\/\/netguide.io\/deals\/de\/deals\/a-plague-tale-bundle-cloud-version-fuer-nintendo-switch\/\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t<img class=\"deals-top__image\" src=\"https:\/\/netguide.io\/news\/wp-content\/uploads\/sites\/15\/2026\/09\/2835837_1-150x150.webp\" alt=\"\" width=\"52\" height=\"52\" loading=\"lazy\" \/>\n\t\t\t\t\t\t\n\t\t\t\t\t\t<span class=\"deals-top__body\">\n\t\t\t\t\t\t\t<span class=\"deals-top__name\">A Plague Tale Bundle Cloud Version f\u00fcr Nintendo Switch<\/span>\n\n\t\t\t\t\t\t\t<span class=\"deals-top__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-top__price\">23.99 \u20ac<\/span>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<s>79.99 \u20ac<\/s>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-discount\">-70%<\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/span>\n\t\t\t\t\t\t<\/span>\n\n\t\t\t\t\t\t<span class=\"deals-top__temperature\">\n\t\t\t\t\t\t\t42\u00b0\n\t\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/li>\n\t\t\t\t\t\t\t<li class=\"deals-top__item\">\n\t\t\t\t\t<a class=\"deals-top__link\" href=\"https:\/\/netguide.io\/deals\/de\/deals\/offizielle-apple-beats-huelle-fuer-iphone-17-und-co-toller-preis\/\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t<img class=\"deals-top__image\" src=\"https:\/\/netguide.io\/news\/wp-content\/uploads\/sites\/15\/2026\/09\/2836512_1-150x150.webp\" alt=\"\" width=\"52\" height=\"52\" loading=\"lazy\" \/>\n\t\t\t\t\t\t\n\t\t\t\t\t\t<span class=\"deals-top__body\">\n\t\t\t\t\t\t\t<span class=\"deals-top__name\">Offizielle Apple Beats H\u00fclle f\u00fcr iPhone 17 und Co \u2013 toller Preis<\/span>\n\n\t\t\t\t\t\t\t<span class=\"deals-top__meta\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-top__price\">14.60 \u20ac<\/span>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<s>34.99 \u20ac<\/s>\n\t\t\t\t\t\t\t\t\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<span class=\"deals-discount\">-58%<\/span>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/span>\n\t\t\t\t\t\t<\/span>\n\n\t\t\t\t\t\t<span class=\"deals-top__temperature is-hot\">\n\t\t\t\t\t\t\t102\u00b0\n\t\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t<\/li>\n\t\t\t\t\t<\/ul>\n\n\t\t\t\t\t<p class=\"deals-top__more\">\n\t\t\t\t<a href=\"https:\/\/netguide.io\/deals\/\">Alle Deals ansehen \u2192<\/a>\n\t\t\t<\/p>\n\t\t\t<\/aside>\n<\/div>\n\n<h3 class=\"wp-block-heading\">H\u00f6chstwertung f\u00fcr die Extended-Passport-L\u00fccke<\/h3>\n\n<p class=\"wp-block-paragraph\">Am schwersten wiegt CVE-2026-44756 (CVSS 10.0, SAP Security Note 3747649) im Extended Passport Protocol des SAP-Kernels. Ein nicht authentifizierter Angreifer schickt dazu einen manipulierten Protokoll-Header, der einen Speicher\u00fcberlauf ausl\u00f6st. Laut dem SAP-Sicherheitsspezialisten Onapsis l\u00e4sst sich die L\u00fccke aus der Ferne und ohne Zugangsdaten ausnutzen und erlaubt es, beliebige Betriebssystembefehle mit SAP-Administratorrechten auf dem Host auszuf\u00fchren \u2013 also die vollst\u00e4ndige \u00dcbernahme des Systems.<\/p>\n\n<h3 class=\"wp-block-heading\">Message Server nimmt gef\u00e4lschte Komponenten an<\/h3>\n\n<p class=\"wp-block-paragraph\">Fast ebenso kritisch ist CVE-2026-58240 (CVSS 9.8, Note 3759472) im NetWeaver Message Server. Weil dieser die Echtheit interner Applikationsserver-Komponenten bei der Registrierung nicht ausreichend pr\u00fcft, k\u00f6nnen Angreifer aus dem Netz eigene, b\u00f6sartige Komponenten anmelden. Onapsis zufolge betrifft dies jedes S\/4HANA-2025-System und \u00e4ltere Installationen auf den Kerneln 9.16 bis 9.20. Weitere kritische Notes:<\/p>\n\n<ul class=\"wp-block-list\"><li>CVE-2026-76969 (CVSS 9.4): Diebstahl von Zugangsdaten in mandantenf\u00e4higen Cloud-Anwendungen (sap\/cds-mtxs)<\/li><li>CVE-2026-66768 (CVSS 9.0): unzureichende Zugriffsbeschr\u00e4nkung<\/li><li>CVE-2026-58243 (CVSS 8.8): fehlende Autorisierungspr\u00fcfung<\/li><\/ul>\n\n<p class=\"wp-block-paragraph\">Aktive Angriffe sind bislang nicht gemeldet. Beide Top-L\u00fccken tragen jedoch das HotNews-Kennzeichen; besonders aus dem Internet erreichbare oder schlecht segmentierte Message-Server gelten als Risiko. Administratoren sollten die Patches umgehend in allen Umgebungen einspielen.<\/p>\n\n<p class=\"wp-block-paragraph\">Quellen: <a href=\"https:\/\/onapsis.com\/blog\/sap-security-patch-day-september-2026\/\">Onapsis<\/a> &middot; <a href=\"https:\/\/securityonline.info\/september-2026-sap-security-patch-day\/\">SecurityOnline<\/a> &middot; <a href=\"https:\/\/cybersecuritynews.com\/sap-security-updates-september-2026\/\">Cyber Security News<\/a><\/p><div id=\"netgu-1568003536\" class=\"netgu-after-content netgu-entity-placement\"><script async src=\"\/\/pagead2.googlesyndication.com\/pagead\/js\/adsbygoogle.js?client=ca-pub-6258556257245998\" crossorigin=\"anonymous\"><\/script><ins class=\"adsbygoogle\" style=\"display:block;\" data-ad-client=\"ca-pub-6258556257245998\" \ndata-ad-slot=\"4559785002\" \ndata-ad-format=\"auto\"><\/ins>\n<script> \n(adsbygoogle = window.adsbygoogle || []).push({}); \n<\/script>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>SAP schlie\u00dft am September-Patchday 19 Sicherheitsl\u00fccken. Zwei davon sind hochkritisch: Eine CVSS-10.0-Schwachstelle erlaubt Angreifern ohne Anmeldung Befehle mit Admin-Rechten auf dem SAP-Host.<\/p>\n","protected":false},"author":1,"featured_media":1722,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[],"tags":[],"class_list":["post-2704","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry"],"brizy_media":[],"_links":{"self":[{"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/posts\/2704","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/comments?post=2704"}],"version-history":[{"count":0,"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/posts\/2704\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/media\/1722"}],"wp:attachment":[{"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/media?parent=2704"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/categories?post=2704"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/netguide.io\/news\/wp-json\/wp\/v2\/tags?post=2704"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}