LONDON (IT BOLTWISE) – SAP hat Sicherheits-Patches für eine hochkritische Schwachstelle in der Commerce Cloud veröffentlicht: CVE-2026-58231 (CVSS 10.0). Die Lücke betrifft den Data Hub Adapter und kann laut Beschreibung durch fehlende Autorisierungs- und Validierungsprüfungen auch ohne Authentifizierung missbraucht werden. Bei erfolgreicher Ausnutzung wären Angreifer in der Lage, beliebigen Code auszuführen und interne Komponenten zu kompromittieren. Als Sofortmaßnahme empfiehlt SAP, die Exposition über einen IP Filter Set auf den betroffenen Endpunkt zu begrenzen, bis die Korrekturversion eingespielt ist.

Beim Betrieb von SAP Commerce Cloud zeigt sich eine typische Realität moderner Plattformen: Ein einzelnes Adapter-Problem kann ganze Sicherheitsgrenzen unterlaufen. SAP adressiert mit einem Update eine Schwachstelle im Commerce-Umfeld rund um den Data Hub Adapter, die auf eine maximal kritische Sicherheitsbewertung zielt. Für CVE-2026-58231 nennt SAP eine CVSS-Wertung von 10.0. Technisch steht dabei vor allem im Fokus, dass die angegriffenen Funktionen nicht ausreichend gegen Missbrauch abgesichert sind, insbesondere durch fehlende Autorisierungsprüfungen und unzureichende Eingabevalidierung.
Die Einordnung der Attacke ist für Architektur-Entscheider besonders relevant, weil sie nicht bei “nur” Datenverlust endet. Laut Beschreibung zur CVE handelt es sich um den Missbrauch eines Default-Authentication-Clients durch einen nicht authentifizierten Angreifer. Entscheidend ist das Zusammenspiel aus der Möglichkeit, speziell gestaltete Eingaben an bestimmte Funktionen zu übergeben, und dem Umstand, dass diese Funktionen dem Input offenbar nicht die nötigen Schutzmechanismen entgegensetzen. Wenn diese Kette funktioniert, kann daraus eine Ausführung beliebigen Codes entstehen, der wiederum interne Komponenten gefährden kann. Das Risiko erstreckt sich damit über Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung.
Für die operative Reaktion empfiehlt ein Sicherheitsspezialist aus dem Umfeld der SAP-Ökosysteme einen zweistufigen Ansatz: Zuerst müssen Kunden auf eine fixierte Commerce-Cloud-Version wechseln, anschließend soll die aktualisierte Version erneut redeployt werden. Diese Reihenfolge wirkt plausibel, weil Patch-Pakete in Cloud-Setups zwar ausgerollt, aber erst durch den vollständigen Deployment-Prozess garantiert in der laufenden Umgebung aktiv werden. Parallel existiert eine pragmatische Zwischenlösung, die sich in vielen Incident-Playbooks wiederfindet: Die Exposition lässt sich reduzieren, indem ein IP Filter Set so konfiguriert wird, dass der Zugriff auf den verwundbaren Endpunkt eingeschränkt wird. Damit verschiebt man das Risiko kurzfristig vom Internet-Routing hin zu einer kontrollierten Zugriffsbasis, bis die fixierte Version tatsächlich steht.
Der Update-Block betrifft jedoch nicht nur CVE-2026-58231. Im Rahmen des August-2026-Updates hat SAP weitere kritische Lücken adressiert, darunter CVE-2026-44772 (CVSS 9.9) sowie CVE-2026-34265 (CVSS 9.8). Bei CVE-2026-34265 wird eine Out-of-Bounds-Write-Schwachstelle genannt, die im Kontext von Application Server ABAP für SAP NetWeaver und ABAP Platform Angreifern über Angriffslogik in der DIAG-Protokollverarbeitung ermöglichen kann, Speicher zu beschädigen. Je nach Auswirkung kann das zum Offenlegen sensibler Systeminformationen führen oder den Systembetrieb zum Absturz bringen. Für Teams bedeutet das: Die Priorisierung sollte nicht nur nach CVSS-Wert erfolgen, sondern auch danach, welche Systeme und Protokolle in der eigenen Umgebung tatsächlich exponiert sind.
Daneben nennt der Bericht auch CVE-2026-44758 (CVSS 9.1), eine Code-Injection-Schwachstelle im Kontext von Manufacturing Integration and Intelligence. Hier ist die Angriffshürde höher gesetzt, weil ein Angreifer mit entsprechenden Privilegien gezielt Befehle auf dem zugrunde liegenden Betriebssystem ausführen könnte. Laut der entsprechenden Sicherheitsbewertung schließt der Patch insbesondere eine Komponente, die anfällig für Server-Side Template Injection (SSTI) sowie Server-Side Request Forgery (SSRF) sein kann. Auch dieser Mechanismus ist für Betreiber ein Warnsignal: SSTI/SSRF sind in der Praxis selten reine “Konfigurationsfehler”, sondern führen häufig zu Kettenangriffen, die über Server-seitige Interpretations- und Netzwerkfunktionen eskalieren. SAP entfernt dafür die verwundbare Servlet-Komponente.
Interessant ist außerdem, dass ein Teil der Maßnahmen nach dem Patch nicht nur aus Software-Upgrades besteht, sondern aus einer gezielten Properties-Weiterpflege. Für den Fall von CVE-2026-44772 wird darauf hingewiesen, dass Kunden nach dem Einspielen des Patches eine neue Systemeigenschaft namens Secure Transformer mit einer Whitelist erlaubter Hosts für das Hosting von XSL-Dateien pflegen müssen. Nur XSL-Dateien von diesen Hosts sollen von der betroffenen Servlet-Funktion verarbeitet werden können. Das ist im Kern ein klassisches “Reduce Attack Surface”-Muster: Statt allein auf Programmcode-Änderungen zu vertrauen, wird auch die Daten- und Ressourcenquelle eingeschränkt, aus der die Anwendung später Artefakte lädt und interpretiert. Damit lassen sich insbesondere SSRF-artige Folgen kontrollieren, selbst wenn ein Eingabepfad erneut angegriffen wird.
Für Unternehmen ergibt sich daraus ein klarer Handlungsrahmen: Erstens sollten Security- und Plattformteams die Commerce-Cloud-Exposition und die betroffenen Integrationskomponenten in kürzester Zeit gegen die genannten CVEs abgleichen. Zweitens muss das Patchen nicht nur als “Update ist installiert” verstanden werden, sondern als konsistenter Zustand, der durch Deployment und Konfigurationspflege bestätigt wird. Drittens sollten Betreiber die Zwischenmaßnahmen, etwa IP-basierte Zugriffsbegrenzung, als kontrolliertes Risiko-Management begreifen, nicht als Ersatz für das Upgrade. In der Summe zeigt die Serie an CVEs, wie stark Adapter, Protokollparser und Server-seitige Komponenten in SAP-Umgebungen sicherheitskritisch sind – und wie schnell sich aus einer einzelnen Validationslücke eine vollwertige Eskalation bis zur Code-Ausführung entwickeln kann.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SAP Commerce Cloud: Patch gegen CVE-2026-58231 mit möglicher Code-Ausführung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "SAP Commerce Cloud: Patch gegen CVE-2026-58231 mit möglicher Code-Ausführung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SAP Commerce Cloud: Patch gegen CVE-2026-58231 mit möglicher Code-Ausführung« bei Google Deutschland suchen, bei Bing oder Google News!