{"id":7360,"date":"2026-04-16T11:34:36","date_gmt":"2026-04-16T09:34:36","guid":{"rendered":"https:\/\/smartersec.com\/?p=7360"},"modified":"2026-04-16T11:40:58","modified_gmt":"2026-04-16T09:40:58","slug":"sap-security-patchday-04-2026-warum-namen-und-cvss-scores-irrefuehrend-sein-koennen","status":"publish","type":"post","link":"https:\/\/smartersec.com\/de\/sap-security-patchday-04-2026-warum-namen-und-cvss-scores-irrefuehrend-sein-koennen\/","title":{"rendered":"SAP Security Patchday 04\/2026: Warum Namen und CVSS-Scores irref\u00fchrend sein k\u00f6nnen"},"content":{"rendered":"\n<p>Der SAP Security Patchday im April 2026 steht vor der T\u00fcr, und obwohl der Umfang \u00fcberschaubar erscheint (insgesamt 22 Sicherheitshinweise), war der Spruch \u201eDer Teufel steckt im Detail\u201c selten treffender. Hier finden Sie unsere \u00dcbersicht dar\u00fcber, was Sie priorisieren sollten und warum Sie sich nicht allein auf einen CVSS-Score verlassen sollten. Eine gute Erinnerung daran, dass es beim Risiko nicht nur um den Score geht, sondern auch um den Kontext.<\/p>\n\n\n\n<p>Wir empfehlen Ihnen, sich auch unser <a href=\"https:\/\/smartersec-gmbh.webinargeek.com\/sap-live-hacking-exploit-the-note-q1-2026-edition\" target=\"_blank\" rel=\"noopener\" title=\"\">Webinar<\/a> von Sebastian Sch\u00f6nh\u00f6fer anzusehen, der gezeigt hat, wie eine scheinbar moderate CVSS Schwachstelle mit einem Score von 5,5 dennoch erhebliche Auswirkungen auf SAP-Systeme haben kann.<\/p>\n\n\n\n<div id=\"spacerblock_76eb9e353b8659744f5c6817034f3ea6\" class=\"block__spacer -detect-in-viewport block__spacer--small\"><\/div>\n\n\n<h2 class=\"wp-block-heading\"><strong>Die Zahlen auf einen Blick<\/strong><\/h2>\n\n\n\n<p><strong>20 neue Sicherheitshinweise<\/strong> + 2 Aktualisierungen bestehender Hinweise.<\/p>\n\n\n\n<p>In diesem Monat liegt ein starker Fokus auf <strong>SAP NetWeaver AS ABAP<\/strong>. Hinzu kommen 3 Hinweise f\u00fcr <strong>BusinessObjects <\/strong>und 1 f\u00fcr <strong>AS Java<\/strong>.<\/p>\n\n\n\n<p>Es ist eine deutliche Verschiebung der Angriffsvektoren zu beobachten. W\u00e4hrend in den vergangenen Monaten RFC-basierte Korrekturen\/Patches dominierten, sehen wir nun einen Anstieg an Schwachstellen bei <strong>OData-Services, ICF-Nodes und RAP-basierten CDS-View-Implementierungen<\/strong>.<\/p>\n\n\n\n<div id=\"spacerblock_fb54c4ab473f7c7418df65822f0cbb93\" class=\"block__spacer -detect-in-viewport block__spacer--medium\"><\/div>\n\n\n<h2 class=\"wp-block-heading\"><strong>Das \u201edringende\u201c Highlight: CVSS 9.9 (CVE-2026-27681)<\/strong><\/h2>\n\n\n\n<p>Die wichtigste Meldung des Monats betrifft eine kritische <strong>SQL-Injection-Sicherheitsl\u00fccke<\/strong> in SAP Business Planning and Consolidation (BPC) und SAP Business Warehouse (BW).<\/p>\n\n\n\n<p><strong>ABER<\/strong>: Lassen Sie sich nicht t\u00e4uschen. Auch wenn der Name die Komponente \u201eBusiness Warehouse\u201c enth\u00e4lt, ist diese Meldung auch f\u00fcr <strong>SAP-ECC- und SAP-S\/4HANA-Systeme (sowohl on-Prem als auch in ECS) von gro\u00dfer Bedeutung<\/strong>.<\/p>\n\n\n\n<p>Diese Schwachstelle erm\u00f6glicht vollst\u00e4ndigen Datenbankzugriff (Lesen\/Schreiben). Wenn Sie S\/4HANA oder ECC einsetzen, sollten Sie dies nicht ignorieren, nur weil Sie \u201ekein eigenst\u00e4ndiges BW betreiben\u201c.<\/p>\n\n\n\n<p>\u00dcberpr\u00fcfen Sie Ihren Patch-Stand und implementieren Sie diesen Patch <strong>UNVERZ\u00dcGLICH<\/strong>.<\/p>\n\n\n\n<div id=\"spacerblock_fb54c4ab473f7c7418df65822f0cbb93\" class=\"block__spacer -detect-in-viewport block__spacer--medium\"><\/div>\n\n\n<h2 class=\"wp-block-heading\"><strong>Warum es wichtig ist, \u201ebis zum Ende zu lesen\u201c (Die CVSS-2.0-Falle)<\/strong><\/h2>\n\n\n\n<p>Wir beobachten oft, dass Teams nach dem CVSS-Score sortieren und bei der Einstufung \u201eLow\u201c aufh\u00f6ren. Dieser Monat zeigt, warum das eine gef\u00e4hrliche Strategie ist.<\/p>\n\n\n\n<p>Werfen wir einen Blick auf <strong>Hinweis 3723097 [CVE-2026-27675]<\/strong>: Eine Code-Injection in SAP Landscape Transformation (SLT).<\/p>\n\n\n\n<p>Was wir hier sehen, ist eine ABAP Command Injection, versteckt in einem RFC-f\u00e4higen Funktionsbaustein, der es einem Angreifer erm\u00f6glicht, Includes zu \u00fcberschreiben.<\/p>\n\n\n\n<p>Sie wird mit einem<strong> CVSS 2.0<\/strong> bewertet, vor allem weil der Namensraum begrenzt ist und eine grundlegende Berechtigungspr\u00fcfung vorhanden ist.<\/p>\n\n\n\n<p>In der Realit\u00e4t ist dies in den H\u00e4nden eines cleveren Angreifers dennoch ein m\u00e4chtiges Werkzeug f\u00fcr laterale Bewegung (Weiterverbreitung im System).<\/p>\n\n\n\n<p><strong>Eine Umsetzung ist erforderlich!<\/strong><\/p>\n\n\n\n<div id=\"spacerblock_fb54c4ab473f7c7418df65822f0cbb93\" class=\"block__spacer -detect-in-viewport block__spacer--medium\"><\/div>\n\n\n<h2 class=\"wp-block-heading\"><strong>Unser Fazit<\/strong><\/h2>\n\n\n\n<p>Sicherheit ist keine \u201eTop-down\u201c-Liste, sondern eine ganzheitliche Betrachtung. Ob es sich nun um einen OData-Service in einem neuen RAP-Modell oder um eine falsch gekennzeichnete BW-Komponente in Ihrem S\/4-Kern handelt \u2013 der Kontext Ihrer spezifischen Landschaft ist entscheidend.<\/p>\n\n\n\n<p><strong>Sind Sie \u00fcberfordert von der monatlichen Flut an Notizen? <\/strong><br>Die manuelle Analyse dieser Notizen kostet Zeit, die Sie vielleicht nicht haben. Wenn Sie sicherstellen m\u00f6chten, dass Sie niemals einen kritischen Fix verpassen, wie den, der diesen Monat in SLT versteckt war, lassen Sie uns Ihnen helfen.<\/p>\n\n\n\n<p><strong>Wir bieten daher unseren <a href=\"https:\/\/smartersec.com\/de\/sap-security-note-service\/\" target=\"_blank\" rel=\"noopener\" title=\"\">SAP Security Notes Service<\/a><\/strong> an, um Ihren Patch-Prozess zu optimieren und Ihre Systeme resilienter zu machen.<\/p>\n\n\n\n<div id=\"block__teaser\" class=\"block__teaser block__teaser--default block__teaser--has-bg-color\" style=\"background-color: #d5dfe8\">\n    <div class=\"block__teaser__wrapper\">\n        <div class=\"block__teaser__inner\">\n            \n            \n                            \n<div class=\"block__icon__wrapper block__icon__wrapper--center\" style=\"color: #0185b7\">\n    <?xml version=\"1.0\" encoding=\"utf-8\"?>\r\n<!-- Generator: Adobe Illustrator 17.1.0, SVG Export Plug-In . SVG Version: 6.00 Build 0)  -->\r\n<!DOCTYPE svg PUBLIC \"-\/\/W3C\/\/DTD SVG 1.1\/\/EN\" \"http:\/\/www.w3.org\/Graphics\/SVG\/1.1\/DTD\/svg11.dtd\">\r\n<svg version=\"1.1\" id=\"Layer_1\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" xmlns:xlink=\"http:\/\/www.w3.org\/1999\/xlink\" x=\"0px\" y=\"0px\"\r\n\t width=\"64px\" height=\"64px\" viewBox=\"0 0 64 64\" enable-background=\"new 0 0 64 64\" xml:space=\"preserve\">\r\n<g>\r\n\t<g>\r\n\t\t<path fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\" stroke-miterlimit=\"10\" d=\"\r\n\t\t\tM32.1,52.8c12.6-4.1,10.7-22.1,10.7-22.1c-7.8-0.4-10.7-4.8-10.7-4.8s-2.9,4.4-10.7,4.8C21.5,30.8,19.5,48.7,32.1,52.8z\"\/>\r\n\t\t<g>\r\n\t\t\t\r\n\t\t\t\t<circle fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\" stroke-miterlimit=\"10\" cx=\"32.1\" cy=\"39.5\" r=\"5\"\/>\r\n\t\t\t\r\n\t\t\t\t<polyline fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\" stroke-miterlimit=\"10\" points=\"\r\n\t\t\t\t30,39.4 31.9,41.1 34.4,38.5 \t\t\t\"\/>\r\n\t\t<\/g>\r\n\t<\/g>\r\n\t<g>\r\n\t\t<path fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\" stroke-miterlimit=\"10\" d=\"\r\n\t\t\tM44,38h2.9c4.6,0,8.3-3.5,8.3-8.1s-3.7-8.3-8.3-8.3c-0.9,0-1.8,0.2-2.6,0.5c-1.2-6.3-6.7-11.2-13.4-11.2c-6,0-11,3.1-12.9,9.1\r\n\t\t\tc0,0-0.1,0-0.1,0c-5,0-9,3.9-9,8.9c0,4.8,4,8.1,8.6,9.1h-0.3H21\"\/>\r\n\t<\/g>\r\n<\/g>\r\n<\/svg>\r\n<\/div>            \n            <div class=\"block__teaser__content\">\n                                    \n\n<p class=\"has-text-align-center has-blue-dark-color has-text-color\"><strong>Haben Sie Fragen zum Patch Day oder zu SAP Sicherheit im Allgemeinen?<\/strong><\/p>\n\n\n\n<p class=\"has-text-align-center has-blue-dark-color has-text-color\"><strong>Bitte kontaktieren Sie uns direkt!<\/strong><\/p>\n\n                            <\/div>\n\n                            <div class=\"block__teaser__link\">\n                    <a href=\"https:\/\/smartersec.com\/de\/kontakt\/\" target=\"\">\n                                                    Kontakt                                            <\/a>\n                <\/div>\n                    \n        <\/div>\n    <\/div>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>Der SAP Security Patchday im April 2026 zeigt, warum CVSS-Scores allein irref\u00fchrend sein k\u00f6nnen: W\u00e4hrend eine kritische Schwachstelle mit einem CVSS-Score von 9,9 sofortiges Handeln erfordert, k\u00f6nnen auch Probleme mit niedrigerer Bewertung, wie beispielsweise eine ABAP-Injection mit einem CVSS-Score von 2.0, schwerwiegende Angriffe erm\u00f6glichen. Angesichts der zunehmenden Konzentration auf Schwachstellen in OData-, ICF- und RAP-Modellen ist es wichtiger denn je, den Kontext Ihrer SAP-Landschaft zu verstehen.<\/p>\n","protected":false},"author":8,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[14],"tags":[],"class_list":["post-7360","post","type-post","status-publish","format-standard","hentry","category-sap-security-patch-day-de"],"aioseo_notices":[],"acf":[],"_links":{"self":[{"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/posts\/7360","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/comments?post=7360"}],"version-history":[{"count":10,"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/posts\/7360\/revisions"}],"predecessor-version":[{"id":7373,"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/posts\/7360\/revisions\/7373"}],"wp:attachment":[{"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/media?parent=7360"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/categories?post=7360"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/smartersec.com\/de\/wp-json\/wp\/v2\/tags?post=7360"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}