SAP patcht kritische Sicherheitslücken

11. März 2026 um 16:03
  • security
  • sicherheitslücke
  • SAP
image
Foto: Diana Polekhina / Unsplash

SAP hat zwanzig Sicherheits-Updates veröffentlicht, darunter für zwei kritische Lücken in der Quotation Management Insurance App und im Netweaver Enterprise Portal.

Im Rahmen seines monatlichen Patch Days hat SAP zwanzig Sicherheitslücken geschlossen, darunter auch zwei als kritisch eingestufte Schwachstellen. Zu den gefährlichsten Lücken zählt SAP CVE-2019-17571 (CVSS 9.8) in der Quotation Management Insurance Anwendung (FS-QUO). Ursache sei ein veraltetes Log4j-Artefakt, das Angreifern ermögliche, beliebigen Code auf dem Server auszuführen, schreibt Onapsis Research Labs in einem Blogeintrag.
Die zweite als kritisch eingestufte Schwachstelle CVE-2026-27685 (CVSS 9.1) betrifft Netweaver Enterprise Portal Administration. Hier könne ein privilegierter User durch unsichere Deserialisierung unerwünschte oder bösartige Inhalte hochladen und zur Ausführung bringen, was das Vertrauen in ein System sowie dessen Integrität und Verfügbarkeit gefährde.
Eine weiterer Patch schliesst laut Onapsis eine Denial-of-Service-Lücke mit hohem Risiko, CVE-2026-27689 (CVSS 7.7), in SAP Supply Chain Management. Authentifizierte Nutzer könnten durch wiederholtes Ausführen einer Funktion mit manipuliertem Loop-Parameter Systemressourcen überlasten und die Anwendung lahmlegen. Onapsis Research Labs unterstützte SAP bei der Identifizierung und Behebung dieser Schwachstelle.
Weitere Sicherheitsupdates betreffen unter anderem Netweaver AS ABAP, SAP Business One, SAP S/4HANA HCM Portugal, SAP Customer Checkout 2.0 und SAP GUI for Windows.

Loading

Mehr zum Thema

image

SAP will mehr Autonomie im Geschäft

An der Hausmesse "Sapphire" hat der ERP-Anbieter mehrere KI-Erweiterungen für seine Geschäftsanwendungen angekündigt. Die Vision ist das Autonomous Enterprise.

publiziert am 12.5.2026
image

Schweizer Firmen offenbar fortgeschritten bei SAP-Migration

Jedes dritte Schweizer Unternehmen ist bereits vollständig auf S/4Hana migriert. Damit sind die einheimischen Firmen weiter als ihre Mitstreiter im deutschsprachigen Raum.

publiziert am 12.5.2026
imageAbo

Basels Datenschützerin will bei IT künftig früher konsultiert werden

In Basel-Stadt wurden SAP-, KI- und M365-Beschlüsse teilweise ohne Vorabkonsultation der Datenschutzbeauftragten gefällt. Sie hat aber erfolgreich auf Massnahmen hingewirkt.

publiziert am 11.5.2026
image

Ivanti-Lücke wird bereits angegriffen

Der Softwarehersteller patcht gleich fünf Schwachstellen. Eine wird aktiv ausgenutzt und ruft Security-Behörden auf den Plan.

publiziert am 11.5.2026