SAP® Security Advisories

Onapsis Research Labs ist das weltweit führende Team von Sicherheitsexperten, das sein fundiertes Wissen über kritische ERP-Anwendungen und jahrzehntelange Erfahrung im Bereich „ threat research “ kombiniert, um aussagekräftige Sicherheitserkenntnisse und „ threat intelligence “ zu liefern, die sich auf die geschäftskritischen Anwendungen von SAP und SaaS-Anbietern konzentrieren. „ Onapsis Research Labs “ ist mit Abstand der produktivste und renommierteste Mitwirkende an der Schwachstellenforschung des SAP Product Security Response Teams. Kein anderes Forschungsteam kommt auch nur annähernd an diese Leistung heran.

17.09.2026

Eine fehlende Berechtigungsprüfung in CRM_THTMLB_LOAD_CSS führt dazu, dass der Quellcode von Berichten beliebig ausgelesen werden kann

Fehlende Berechtigungsprüfung in CRM_THTMLB_LOAD_CSS führt zum beliebigen Auslesen des Quellcodes von Berichten Auswirkungen auf das Geschäft Ein entfernter, authentifizierter Angreifer kann den Quellcode beliebiger Berichte vom Anwendungsserver auslesen. Dies hat geringe Auswirkungen auf die Vertraulichkeit des Systems und seiner Geschäftsanwendungen, wobei potenziell sensible Logik oder Informationen offengelegt werden könnten, die in … eingebettet sind.

17.09.2026

Reflected-XSS in der BSP-Anwendung CRM_THTMLB_UTIL

Reflektiertes XSS in der BSP-Anwendung CRM_THTMLB_UTIL Auswirkungen auf das Geschäft Ein Angreifer kann eine Schwachstelle im Zusammenhang mit reflektiertem Cross-Site-Scripting (XSS) ausnutzen, um beliebigen JavaScript-Code im Browser des Opfers auszuführen. Dies kann zur Exfiltration sensibler Benutzerdaten, zu unbefugten Änderungen am System oder zur Umleitung auf bösartige Websites führen und somit die Vertraulichkeit und Integrität beeinträchtigen…

17.09.2026

SAP NetWeaver Java Enterprise Portal – Authentifizierung bei der Übersetzungsarbeitsliste: Unsichere Deserialisierung

SAP NetWeaver Java Enterprise Portal – Auswirkungen einer unsicheren Deserialisierung im Übersetzungsarbeitsvorrat auf den Geschäftsbetrieb Ein authentifizierter Angreifer kann aus der Ferne eine Schwachstelle durch unsichere Deserialisierung ausnutzen, um beliebige Betriebssystembefehle auf dem Zielsystem auszuführen. Dies hat schwerwiegende Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des Systems und seiner Geschäftsanwendungen und ermöglicht potenziell vollständigen…

17.09.2026

SAP PO – SSRF mit CR-LF-Injektion in GRMG_WSRT

SAP PO – SSRF mit CR-LF-Injektion in GRMG_WSRT Auswirkungen auf das Geschäft Ein entfernter, nicht authentifizierter Angreifer kann eine SSRF-Sicherheitslücke (Server-Side Request Forgery) ausnutzen, um manipulierte HTTP-Anfragen vom anfälligen Server aus zu senden. Dies könnte es dem Angreifer ermöglichen, interne offene Ports zu ermitteln oder auf interne Dienste zuzugreifen, was zu geringen Auswirkungen auf die Vertraulichkeit führen könnte…

17.09.2026

SAP PO – Reflektiertes XSS im PCC-XML-Editor

SAP PO – Reflektiertes XSS im PCC-XML-Editor – Auswirkungen auf den Geschäftsbetrieb: Ein erfolgreicher Angriff könnte es einem nicht authentifizierten Angreifer ermöglichen, die Sitzung eines Benutzers zu kapern oder das Opfer dazu zu zwingen, unerwünschte Anfragen innerhalb der Anwendung „SAP Process Orchestration“ (PO) auszuführen. Dies kann zu unbefugtem Datenzugriff oder -änderung führen und die Vertraulichkeit und Integrität von … beeinträchtigen.

17.09.2026

SAP PO – Benutzeraufzählung in GPWorkItemProvider

SAP PO – Aufzählung von Benutzern in GPWorkItemProvider Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer von außen kann gültige Benutzernamen auf dem betroffenen SAP-System auflisten. Dies hat nur geringe Auswirkungen auf die Vertraulichkeit des Systems, ermöglicht es einem Angreifer jedoch, Informationen über vorhandene Benutzer zu sammeln und möglicherweise konfigurierte Dienste oder Anwendungen zu identifizieren, was dazu führen könnte, dass…

17.09.2026

SAP PO – Benutzerauflistung in der AuthorizationList

SAP PO – Aufzählung von Benutzern in der AuthorizationList – Auswirkungen auf das Geschäft Erfolgreiche Angriffe beeinträchtigen die Vertraulichkeit des SAP Process Orchestration (PO)-Systems. Ein nicht authentifizierter Angreifer kann gültige Benutzernamen auflisten, wodurch er seine Kenntnisse über die Zielumgebung erweitern kann. Darüber hinaus kann die Identifizierung bestimmter technischer Benutzer Aufschluss darüber geben, ob bestimmte Dienste oder Anwendungen…

17.09.2026

SAP ADS – Beliebige Datei aus einem PDF-Anhang herunterladen

SAP ADS – Herunterladen beliebiger Dateien aus PDF-Anhängen Auswirkungen auf den Geschäftsbetrieb Ein Remote-Angreifer mit weitreichenden Berechtigungen kann diese Sicherheitslücke ausnutzen, um beliebige Dateien aus dem Dateisystem des Anwendungsservers auszulesen. Dies hat erhebliche Auswirkungen auf die Vertraulichkeit des Systems, da dadurch der Zugriff auf kritische Informationen wie Anmeldedaten und … ermöglicht wird.

17.09.2026

SAP ADS – Beliebige Datei aus den Kunden-Schriftarten herunterladen

SAP ADS – Herunterladen beliebiger Dateien aus den Kunden-Schriftarten Auswirkungen auf das Geschäft Ein authentifizierter Angreifer mit hohen Berechtigungen kann aus der Ferne beliebige Dateien aus dem Dateisystem des Anwendungsservers auslesen. Dies hat erhebliche Auswirkungen auf die Vertraulichkeit des Systems und kann dazu führen, dass kritische Informationen und Anmeldedaten unbefugten Dritten zugänglich gemacht werden. Details zur Sicherheitslücke Die SAP…

Seite 1 von 35