SAP Juni 2026 Gesichter 15 kritische Sicherheitslücken und fordert sofortige Parkplätze von CVE-2026-44748 und CVE-2026-27671

Autor: Veröffentlicht 3 min de lectura 275 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

SAP hat das Patchpaket Juni 2026 veröffentlicht, das 15 Schwachstellen festlegt, darunter vier als kritisch identifizierte, die zentrale Plattformen wie SAP NetWeaver und SAP Commerce Cloud. Diese Fehler sind nicht nur theoretisch: sie berühren Komponenten, die Identität, Datenverarbeitung und elektronischen Handel messen, so dass ihre Ausbeutung zu einem unberechtigten Zugriff, einer Exfiltration von Informationen oder einer Unterbrechung kritischer Geschäftsdienste führen kann.

Zwei der schwersten Schwachstellen verdienen sofortige Aufmerksamkeit: CVE-2026-44748, ein Fall von XML Signature Wrapping, der die Authentifizierung in SAML-Umgebungen ausschließen kann, und CVE-2026-27671, eine auswertbare Speicherverfälschung durch RFC-Anfragen ohne Authentifizierung. Die erste de facto Leere der SAML behauptet, wenn ein Angreifer mit normalem Zugriff es schafft, signierte Nachrichten zu manipulieren; die zweite erlaubt unerwartete Leistung auf dem Server, die in einem realen Szenario zu Klettern oder Remote-Ausführung führen könnte. SAP veröffentlicht die Notiz mit den Patches und Anleitungen in seinem Sicherheitsbericht, so dass die betreffenden Organisationen sie so schnell wie möglich konsultieren sollten: SAP Sicherheitsbulletin - 20. Juni.

SAP Juni 2026 Gesichter 15 kritische Sicherheitslücken und fordert sofortige Parkplätze von CVE-2026-44748 und CVE-2026-27671
Bild generiert mit IA.

Konkret nutzen XML Signature Schwachstellen (XML Signature Wrapping) die Art und Weise, wie Systeme den signierten Teil eines signierten XML-Dokuments lokalisieren und validieren: Wenn der Prüfer die Signatur eines Knotens übernimmt, aber andere Daten verarbeitet, kann ein Angreifer legitime und falsche Behauptungen in dieselbe Struktur einfügen. Um diese Art von Angriff und seine Minderung auf der Design-Ebene besser zu verstehen, bietet die Sicherheitsgemeinschaft nützliche Ressourcen, um zu überprüfen: OWASP - XML Signature Wrapping.

Neben kritischen Fehlern korrigiert das Paket hohe und mittlere Schwere Probleme im Zusammenhang mit Apache Tomcat, unvollständige Clearance-Checks, SQL-Injektionen, Route Traversal, XSS und Mailsupplanting. Obwohl einige technische Details und vollständige Minderung nur innerhalb des SAP-Client-Portals verfügbar sind, schlägt die Existenz mehrerer Vektoren vor, dass es nicht ausreicht, isolierte Patches anzuwenden: eine koordinierte Mediationsstrategie und Detektion ist erforderlich.

Was die Prioritäten betrifft, sofort priorisieren Sie die Anwendung von Patches für CVE-2026-44748 und CVE-2026-27671, testen Sie die Korrekturen in Vorproduktionsumgebungen und Programmwartungsfenster, um die Produktionsfixes anzuwenden. Wenn Sie nicht sofort parken können, implementieren Sie Kompensatorsteuerungen: begrenzen Sie den Netzzugang zu RFC und administrativen Ports und Endpunkten, straffen SAML-Vertrauensbeziehungen (Review-Zertifikate und Validierung von URis), setzen WAF-Regeln, die verdächtige XML-Lastungen blockieren und Mikrosegmentierung anwenden, um kritische Systeme zu isolieren.

Unterschätzen Sie die Erkennung nicht: Konfigurieren Sie Regeln in Ihrem SIEM und EDR, um relevante Indikatoren zu suchen, wie Versuche, RFC mit abnormaler Last, SAML-Nachrichten mit duplizierter Struktur oder gültig, aber inkonsistente Signaturen, Speicherausnahmen und Neustarts des Application Servers anzufordern. Audit-Authentifizierung und SSO-Log, und suchen Sie nach Off-time-Zugriffssignalen zu Management-Konsolen oder Seitenbewegungen zu ERP-Systemen und Produktkatalogen.

SAP Juni 2026 Gesichter 15 kritische Sicherheitslücken und fordert sofortige Parkplätze von CVE-2026-44748 und CVE-2026-27671
Bild generiert mit IA.

Für Betriebs- und Sicherheitsausrüstungen sollte die praktische Reaktion umfassende Bestandsaufnahme von NetWeaver- und Commerce Cloud-Einrichtungen, die Überprüfung von ABAP- und Java Application Server-Versionen, die Koordination mit Wartungsänderungen und Regressionstests beinhalten. Halten Sie klare Backup- und Rollback-Verfahren vor der Bereitstellung von Patches und informieren Sie Geschäftseinheiten über die erwarteten Auswirkungen und Minderungsfristen, um operative Überraschungen zu vermeiden.

Wenn Ihr Unternehmen von SAP Commerce Cloud für Online-Verkäufe abhängt, beachten Sie auch spezifische Bewertungen der Sicherheit der Kaufkette und Kundenauthentifizierung, da Sicherheitslücken für Webkomponenten und Tomcat Betrug oder Auftragsabwicklung erleichtern können. Beachten Sie zusätzliche und verwandte CVE-Benachrichtigungen, um zu vermeiden, überholte gekettete Patches; Sie können spezifische CVE-Einträge für mehr technischen Kontext konsultieren: CVE-2026-44748 und CVE-2026-27671.

Schließlich nehmen Sie die Lektion in Ihr Sicherheitsmanagement-Programm ein: halten Sie eine Priorität basierend auf Exposition und Asset-Kritikalität, automatisieren interne und externe Scans, und trainieren Post-Patch-Pension und Validierungstests, um die Kontrolle der Arbeit zu bestätigen. Technische Patches und Kontrollen sind dringend, aber echte Risikominderung erfordert auch Prozesse, kontinuierliche Überwachung und Koordination zwischen Sicherheit, Betrieb und Unternehmen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.