SAP® Security Advisories

Onapsis Research Labs ist das weltweit führende Team von Sicherheitsexperten, das sein fundiertes Wissen über kritische ERP-Anwendungen und jahrzehntelange Erfahrung im Bereich „ threat research “ kombiniert, um aussagekräftige Sicherheitserkenntnisse und „ threat intelligence “ zu liefern, die sich auf die geschäftskritischen Anwendungen von SAP und SaaS-Anbietern konzentrieren. „ Onapsis Research Labs “ ist mit Abstand der produktivste und renommierteste Mitwirkende an der Schwachstellenforschung des SAP Product Security Response Teams. Kein anderes Forschungsteam kommt auch nur annähernd an diese Leistung heran.

05.08.2026

Onapsis-Sicherheitshinweis 2026-0045: SAP ADS – XFA-Injektion in wsalvpdf

Onapsis-Sicherheitshinweis 2026-0045: SAP ADS – XFA-Injektion in wsalvpdf Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann bösartigen Code in die SAP-Komponente „Adobe Document Services“ (ADS) einschleusen. Dies kann zur Offenlegung sensibler Systeminformationen führen und einen Denial-of-Service-Zustand (DoS) verursachen, wodurch der PDF-Generierungsdienst nicht mehr verfügbar ist und Störungen auftreten …

30.07.2026

Lesen beliebiger Dateien in SAP SRM

Auslesen beliebiger Dateien in SAP SRM – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann diese Schwachstelle ausnutzen, um beliebige Dateien aus dem Betriebssystem des betroffenen SAP-Servers auszulesen. Dies kann zur Offenlegung hochsensibler Informationen führen, darunter Systemzugangsdaten und Konfigurationsdateien, die genutzt werden könnten, um das System weiter zu kompromittieren…

30.07.2026

SAP SRM – Blind-XXE in /srm/messaging

SAP SRM – Blind-XXE in /srm/messaging Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer von außerhalb kann diese Sicherheitslücke ausnutzen, um beliebige Dateien aus dem Dateisystem des Anwendungsservers auszulesen. Dies hat erhebliche Auswirkungen auf die Vertraulichkeit des Systems und kann zur Offenlegung sensibler Geschäftsdaten, Anmeldedaten und Systemkonfigurationen führen. Darüber hinaus ermöglicht es dem Angreifer…

30.07.2026

Speicherbeschädigung im SAP NetWeaver Master Data Management

Speicherbeschädigung in SAP NetWeaver Master Data Management – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann aus der Ferne einen Denial-of-Service-Zustand (DoS) auf dem SAP NetWeaver Master Data Management-Server auslösen. Durch Ausnutzung dieser Sicherheitslücke kann der Angreifer den Dienst beenden, wodurch dieser für berechtigte Benutzer nicht mehr verfügbar ist und Geschäftsprozesse gestört werden. Details zur Sicherheitslücke Eine Speicher…

30.07.2026

Speicherbeschädigung im SAP NetWeaver Master Data Management

Speicherbeschädigung in SAP NetWeaver Master Data Management – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann durch das Senden eines speziell manipulierten Pakets einen Absturz des SAP-MDM-Servers verursachen. Dies führt zu einem Denial-of-Service (DoS), wodurch das System für berechtigte Benutzer nicht mehr verfügbar ist und Geschäftsprozesse gestört werden, die auf Master-Data-Management-Diensten basieren….

30.07.2026

Speicherbeschädigung und Informationsleck durch Server-Side Request Forgery (SSRF) im HTTP-Handler für BIC-Dokumente

Speicherbeschädigung und Informationsleck durch Server-Side Request Forgery (SSRF) im BIC-Dokument-HTTP-Handler – Auswirkungen auf den Geschäftsbetrieb Ein authentifizierter Angreifer kann aus der Ferne eine SSRF-Sicherheitslücke (Server-Side Request Forgery) ausnutzen, um eine Speicherbeschädigung oder ein Informationsleck auszulösen. Dies kann zum Absturz von Arbeitsprozessen führen, was erhebliche Auswirkungen auf die Systemverfügbarkeit hat, und…

15.09.2025

Offene Weiterleitung im SAP HANA XSA UAA-Server

Auswirkungen der „Open Redirect“-Sicherheitslücke im SAP HANA XSA UAA Server auf den Geschäftsbetrieb Die „Open Redirect“-Sicherheitslücke ermöglicht es Angreifern, Benutzer auf beliebige Websites umzuleiten und Phishing-Angriffe durchzuführen. Die Phisher können dann die Anmeldedaten der Opfer oder andere wichtige Daten stehlen, die in weiteren Angriffsketten genutzt werden können. Dies hat begrenzte Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der…

28.08.2025

Willkürliche Ausführung von RFC-Funktionen über SHDB_TOOLS_RFC_WRAPPER

Beliebige Ausführung von RFC-Funktionen über SHDB_TOOLS_RFC_WRAPPER Auswirkungen auf den Geschäftsbetrieb Durch Ausnutzung dieser Sicherheitslücke könnte ein Angreifer aus der Ferne Benutzer dazu verleiten, auf speziell gestaltete URLs zuzugreifen, die durch das Auslösen bestimmter Ereignisse bestimmte Aktionen im SAP-System auslösen könnten. Details zur Sicherheitslücke Aufgrund des uneingeschränkten Geltungsbereichs des RFC-Funktionsbausteins (SHDB_TOOLS_RFC_WRAPPER) sind SAP BASIS – Versionen 731,…

28.08.2025

Willkürliche Ausführung von RFC-Funktionen über SDF-CCM_AGS_CC_GET_OBJECTS

Willkürliche Ausführung von RFC-Funktionen über SDF-CCM_AGS_CC_GET_OBJECTS Auswirkungen auf den Geschäftsbetrieb Diese Sicherheitslücke ermöglicht es einem Angreifer, jede im System vorhandene Funktion auszuführen. Wenn es also beispielsweise eine Funktion gibt, mit der Dateien gelöscht oder überschrieben oder Betriebssystembefehle ausgeführt werden können, könnte dies zu einer Beeinträchtigung des Geschäftsbetriebs bis hin zu einem Denial-of-Service-Angriff führen. Details zur Sicherheitslücke…

Seite 1 von 7