29 SAP Security Notes an einem Tag. 13 davon mit HotNews- oder High-Priority-Einstufung. Der August-Patchday 2026 gehört damit zu den umfangreichsten des Jahres. Wer jetzt denkt, es brennt an allen Ecken gleichzeitig, sollte aber genauer hinschauen.
Viel auf einen Schlag
29 neue Notes, davon 4 HotNews (CVSS bis 9,9) und 9 High-Priority-Corrections. Zum Vergleich: im Juli waren es 20 Notes mit 4 HotNews. Schwerpunkte diesmal: SAP Manufacturing Integration & Intelligence (MII) mit gleich mehreren kritischen Injection- und Autorisierungslücken sowie NetWeaver AS ABAP mit zwei Memory-Corruption-Findings (CVSS 9,9 / 9,8).
Viel Rauch, aber kaum neue Feuerlöscher
So beeindruckend die Zahl der Findings ist, bei den Gegenmaßnahmen gibt’s kaum Überraschungen. Es bleibt im Kern bei drei bekannten Hausaufgaben:
- ABAP-Korrekturen über SNOTE einspielen
- Kernel-Update durchführen (u. a. für die 9,9er-Lücken in der ABAP-Speicherverwaltung)
- Java-Systeme (wo überhaupt noch im Einsatz) auf den aktuellen Support-Package-Stand bringen
Klingt unspektakulär, ist aber genau der Punkt: Wer seine Patchprozesse im Griff hat, tut im August nichts grundlegend anderes als sonst. Die reine Schlagzahl täuscht also ein Stück weit über die tatsächliche operative Komplexität hinweg.
Und dann, wenn man denkt man ist durch…
…schiebt SAP eine CVSS-10.0-Korrektur nach: Note 3771065 für SAP Commerce Cloud (Data Hub Adapter) Unauthentifizierte Remote Code Execution, maximale Kritikalität. Kein Bestandteil des ursprünglichen Patchday-Pakets, sondern ein Nachzügler für ein vergleichsweise randständiges Produkt. Genau das zeigt: Der monatliche Patchday ist wichtig, ersetzt aber kein laufendes Monitoring der SAP Hot News – Lücken dieser Kategorie können jederzeit dazwischenkommen.
Fazit: Viele Findings, aber ein bekanntes Handlungsmuster und die Erinnerung, dass Sicherheit kein Monatstermin, sondern ein laufender Prozess ist.
Stay patched, stay secure, stay smart.
Sind Sie von der monatlichen Flut an Hinweisen überfordert?
Die manuelle Auswertung dieser Hinweise kostet Zeit, die Sie vielleicht nicht haben. Wenn Sie sichergehen möchten, dass Ihnen kein wichtiger Patch entgeht, lassen Sie sich von uns helfen.
Wir bieten daher unseren SAP Security Notes Service an, um Ihren Patch-Prozess zu optimieren und Ihre Systeme resilienter zu machen.