SAP® Security Advisories

Onapsis Research Labs ist das weltweit führende Team von Sicherheitsexperten, das sein fundiertes Wissen über kritische ERP-Anwendungen und jahrzehntelange Erfahrung im Bereich „ threat research “ kombiniert, um aussagekräftige Sicherheitserkenntnisse und „ threat intelligence “ zu liefern, die sich auf die geschäftskritischen Anwendungen von SAP und SaaS-Anbietern konzentrieren. „ Onapsis Research Labs “ ist mit Abstand der produktivste und renommierteste Mitwirkende an der Schwachstellenforschung des SAP Product Security Response Teams. Kein anderes Forschungsteam kommt auch nur annähernd an diese Leistung heran.

30.07.2026

Fehlende Berechtigung und Offenlegung von Informationen im RFC-fähigen Funktionsbaustein CMO_COLLECT_INFO_RFC_DEST

Fehlende Autorisierung und Offenlegung von Informationen im RFC-fähigen Funktionsbaustein CMO_COLLECT_INFO_RFC_DEST – Auswirkungen auf den Geschäftsbetrieb Ein remote authentifizierter Angreifer kann detaillierte Informationen über installierte Softwarekomponenten und deren Versionen auf dem Anwendungsserver ermitteln. Diese Offenlegung von Informationen erleichtert das „Fingerprinting“ des Systems und kann möglicherweise weitere Angriffe begünstigen, indem spezifische anfällige Komponenten identifiziert werden. Dies hat geringe Auswirkungen…

30.07.2026

Fehlende Berechtigungsprüfung in SAP ST-PI

Fehlende Berechtigungsprüfung in SAP ST-PI – Auswirkungen auf den Geschäftsbetrieb Ein Angreifer kann aus der Ferne sensible Informationen wie installierte Komponenten, Versionen, Patches und Benutzer-IDs vom Anwendungsserver abrufen. Diese Informationen können dazu verwendet werden, das System zu identifizieren und weitere Angriffe zu planen, was die Vertraulichkeit des Systems beeinträchtigt. Details zur Sicherheitslücke Der aus der Ferne aufrufbare Funktionsbaustein /SDF/SWCM_GET_SYSTEM_INFO…

30.07.2026

Fehlende Berechtigungsprüfung in der RFC-fähigen Funktion /BDL/_READ_LOG

Fehlende Autorisierungsprüfung in der RFC-fähigen Funktion /BDL/_READ_LOG – Auswirkungen auf den Geschäftsbetrieb Ein authentifizierter Angreifer kann aus der Ferne Protokollmeldungen und bestimmte Felder, wie z. B. Benutzernamen, vom Anwendungsserver auslesen. Dies hat geringe Auswirkungen auf die Vertraulichkeit des Systems und seiner Geschäftsanwendungen. Details zur Sicherheitslücke Der aus der Ferne aufrufbare Funktionsbaustein /BDL/_READ_LOG ermöglicht es authentifizierten Benutzern, …

30.07.2026

Fehlende Berechtigungsprüfung und Offenlegung von Informationen in der RFC-fähigen Funktion AGS_SMT_TSAT_READ_SW_INFO

Fehlende Autorisierungsprüfung und Offenlegung von Informationen in der RFC-fähigen Funktion AGS_SMT_TSAT_READ_SW_INFO Auswirkungen auf den Geschäftsbetrieb Ein Angreifer kann aus der Ferne eine Liste der installierten Softwarekomponenten und deren Versionen vom betroffenen System abrufen. Diese Offenlegung von Informationen könnte einem Angreifer dabei helfen, bestimmte Komponentenversionen zu identifizieren, auf die er bei weiteren Angriffen abzielen könnte, was möglicherweise das Risiko eines erfolgreichen… erhöht.

30.07.2026

SAP SRM – XSS in der SRM-Live-Auktion

SAP SRM – XSS in der SRM-Live-Auktion: Auswirkungen auf das Geschäft Ein erfolgreicher Cross-Site-Scripting-Angriff (XSS) könnte es einem nicht authentifizierten Angreifer ermöglichen, Benutzersitzungen zu kapern oder Opfer dazu zu zwingen, unbeabsichtigte Aktionen innerhalb des SAP-SRM-Systems auszuführen. Dies kann zu unbefugtem Zugriff und einer möglichen Manipulation von Geschäftsdaten führen, was die Vertraulichkeit und Integrität beeinträchtigt…

30.07.2026

SAP SRM – Offene Weiterleitung in der SRM-Live-Auktion

SAP SRM – „Open Redirect“ in der SRM-Live-Auktion: Auswirkungen auf den Geschäftsbetrieb Eine „Open Redirect“-Sicherheitslücke in SAP Supplier Relationship Management ermöglicht es Angreifern aus der Ferne, Benutzer auf beliebige Websites umzuleiten und Phishing-Angriffe durchzuführen. Ein erfolgreicher Angriff kann je nach den Berechtigungen des Opfers zu verschiedenen Arten der Ausnutzung führen und möglicherweise die Integrität und…

30.07.2026

SAP SRM – Offenlegung von Informationen in der SRM-Live-Auktion

SAP SRM – Offenlegung von Informationen in der SRM-Live-Auktion – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann über das Netzwerk auf sensible Systeminformationen zugreifen. Diese Offenlegung von Informationen könnte einem Angreifer Details über die Konfiguration, die Versionen und die Umgebung des Systems liefern, die zur Planung weiterer Angriffe genutzt werden könnten. Dies hat geringe Auswirkungen auf die Vertraulichkeit…

30.07.2026

SAP SRM – XSS in tc | ~mdm | ~srmcat | ~uisearch

SAP SRM – XSS in tc\~mdm\~srmcat\~uisearch Auswirkungen auf den Geschäftsbetrieb Ein erfolgreicher Cross-Site-Scripting-Angriff (XSS) könnte es einem nicht authentifizierten Angreifer ermöglichen, schädliche Skripte im Kontext des Browsers des Opfers auszuführen. Je nach den Berechtigungen des Opfers könnte dies zu einer Session-Übernahme oder zu unbefugten Aktionen führen, die im Namen des Benutzers innerhalb von SAP SRM durchgeführt werden…

30.07.2026

SAP NetWeaver Java – Offenlegung von Informationen im DispatchServlet

SAP NetWeaver JAVA – Offenlegung von Informationen im DispatchServlet – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann eine Liste gültiger Benutzernamen aus dem betroffenen SAP-System abrufen. Diese Offenlegung von Informationen hilft Angreifern dabei, gültige Konten zu identifizieren, was zur Erleichterung weiterer Angriffe wie Brute-Force-Versuche oder Social-Engineering-Kampagnen genutzt werden kann und möglicherweise die Sicherheit des Systems gefährdet…

Seite 3 von 13