Authentifizierte, unsichere Java-Deserialisierung im SAP NetWeaver JAVA Enterprise Portal Federated Portal Network

30. Juli 2026

Authentifizierte, unsichere Java-Deserialisierung im SAP NetWeaver JAVA Enterprise Portal Federated Portal Network


Auswirkungen auf das Geschäft

Ein authentifizierter Angreifer, der aus der Ferne Zugriff hat und über weitreichende Berechtigungen verfügt, kann eine Sicherheitslücke bei der Deserialisierung in Java ausnutzen, um beliebige Betriebssystembefehle auszuführen. Dies kann zu einer vollständigen Kompromittierung des betroffenen Systems führen und die Vertraulichkeit, Integrität und Verfügbarkeit der Geschäftsanwendungen sowie der zugrunde liegenden Infrastruktur erheblich beeinträchtigen.


Details zur Sicherheitslücke

Im SAP Enterprise Portal Federated Portal Network besteht eine Java-Deserialisierungsschwachstelle. Die Anwendung deserialisiert nicht vertrauenswürdige Daten, die über bestimmte HTTP-Anfragen nach der Authentifizierungsprüfung gesendet werden, auf unsichere Weise. Ein authentifizierter Angreifer mit Administratorrechten kann ein bösartiges serialisiertes Objekt erstellen, das bei der Deserialisierung die Ausführung beliebiger Betriebssystembefehle als Systemnutzer mit weitreichenden Rechten (sidadm) ermöglicht. Dadurch werden die standardmäßigen Anwendungskontrollen umgangen und es bleiben nur minimale Spuren zurück, was ein kritisches Risiko für das System darstellt.


Lösung

SAP hat den SAP-Hinweis 3620498 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3620498 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 14.05.2025: Onapsis meldet SAP eine Sicherheitslücke
  • 08.07.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0013
  • Forscher: Fabian Hagg, Pablo Artuso, Yvan Genuer

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver JAVA (Enterprise Portal Federated Portal Network) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3620498)
  • Sicherheitslücke: CWE-502: Deserialisierung nicht vertrauenswürdiger Daten
  • CVSS v3-Bewertung: 9,1 (CVSS:3,0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)
  • Risikostufe: Kritisch
  • Zugewiesene CVE-Nummer: CVE-2025-42980
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3620498

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft die SAP NetWeaver JAVA- platform, insbesondere innerhalb der Komponente „Enterprise Portal Federated Portal Network“. Die Sicherheitslücke wurde unter SAP NetWeaver JAVA 7.50 bestätigt.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.