SAP® Security Advisories

Onapsis Research Labs ist das weltweit führende Team von Sicherheitsexperten, das sein fundiertes Wissen über kritische ERP-Anwendungen und jahrzehntelange Erfahrung im Bereich „ threat research “ kombiniert, um aussagekräftige Sicherheitserkenntnisse und „ threat intelligence “ zu liefern, die sich auf die geschäftskritischen Anwendungen von SAP und SaaS-Anbietern konzentrieren. „ Onapsis Research Labs “ ist mit Abstand der produktivste und renommierteste Mitwirkende an der Schwachstellenforschung des SAP Product Security Response Teams. Kein anderes Forschungsteam kommt auch nur annähernd an diese Leistung heran.
30.07.2026
Fehlende Berechtigungsprüfung in SSC_E2E_STORE_BDCDATA
Fehlende Berechtigungsprüfung in SSC_E2E_STORE_BDCDATA – Auswirkungen auf den Geschäftsbetrieb Ein authentifizierter Angreifer aus der Ferne kann eine fehlende Berechtigungsprüfung ausnutzen, um beliebige Datensätze in die Datenbanktabelle INDX einzufügen. Diese Sicherheitslücke hat geringe Auswirkungen auf die Integrität des Systems und seiner Geschäftsanwendungen. Details zur Sicherheitslücke Der remote-fähige Funktionsbaustein SSC_E2E_STORE_BDCDATA innerhalb der SAP S4 Foundation…
30.07.2026
Offene Umleitung im SAP NetWeaver Application Server ABAP
Offene Weiterleitung im SAP NetWeaver Application Server – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann Benutzer mithilfe eines bösartigen Links auf beliebige, nicht vertrauenswürdige Websites umleiten. Da der Link zunächst auf einen vertrauenswürdigen Server verweist, sind Phishing-Versuche mit höherer Wahrscheinlichkeit erfolgreich, was möglicherweise zum Diebstahl von Anmeldedaten oder anderen böswilligen Handlungen gegen das Opfer führen kann. Sicherheitslücke…
30.07.2026
SAP MDM Server – Session-Hijacking in der MDM-Konsole
SAP MDM Server – Auswirkungen des Session-Hijacking in der MDM-Konsole auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann aktive Sitzungen in der SAP MDM-Konsole kapern. Dadurch kann der Angreifer auf sensible Informationen wie Anwendungsprotokolle und Systemdetails zugreifen und administrative Aktionen durchführen, darunter das Löschen von Repositories. Diese Sicherheitslücke beeinträchtigt die Vertraulichkeit, Integrität und…
30.07.2026
Reflected Cross-Site Scripting (XSS) in SAP NetWeaver
Reflected Cross-Site Scripting (XSS) in SAP NetWeaver – Auswirkungen auf den Geschäftsbetrieb: Durch erfolgreiche Ausnutzung dieser Sicherheitslücke kann ein nicht authentifizierter Angreifer von außerhalb bösartigen JavaScript-Code in die Anwendung einschleusen. Dieser Code wird innerhalb der Browsersitzung des Opfers ausgeführt, sobald dieses mit einer manipulierten URL interagiert. Dies kann zu Session-Hijacking, Weiterleitung auf bösartige Websites, Defacement usw. führen…
30.07.2026
Reflected Cross-Site Scripting (XSS) durch Server-Side Request Forgery (SSRF) im BIC-Dokument-HTTP-Handler
Reflected Cross-Site Scripting (XSS) durch Server-Side Request Forgery (SSRF) im BIC Document HTTP Handler – Auswirkungen auf den Geschäftsbetrieb: Die erfolgreiche Ausnutzung der identifizierten Schwachstelle ermöglicht es einem Angreifer, schädliche Skripte im Browser der Endbenutzer auszuführen. Dies könnte zu einer Verfälschung der Website, zu Phishing-Angriffen oder dazu führen, dass unbeabsichtigte Anfragen im Namen von … an den anfälligen Anwendungsserver gesendet werden.
13.04.2026
SAP BEx – Denial-of-Service-Angriffe und willkürliche Änderung/Löschung von Favoriten
SAP BEx – Denial-of-Service und willkürliche Änderung/Löschung von Favoriten – Auswirkungen auf den Geschäftsbetrieb Ein authentifizierter Angreifer kann einen Denial-of-Service-Zustand für andere Benutzer herbeiführen und diese daran hindern, über das SAP GUI auf das System zuzugreifen. Darüber hinaus kann der Angreifer benutzerspezifische Favoritenknoten ändern oder löschen, was zu Betriebsstörungen und dem Verlust von Komfortfunktionen für die betroffenen…
13.03.2026
Denial-of-Service-Angriffe und willkürliche Änderung/Löschung von Favoriten
Auswirkungen von Denial-of-Service-Angriffen und der willkürlichen Änderung bzw. Löschung von Favoriten auf den Geschäftsbetrieb Ein authentifizierter Angreifer kann einen Denial-of-Service-Zustand für andere Benutzer herbeiführen und diese daran hindern, über das SAP GUI auf das System zuzugreifen. Darüber hinaus kann der Angreifer benutzerspezifische Favoritenknoten ändern oder löschen, was zu Betriebsstörungen und dem Verlust von Komfortfunktionen für die betroffenen Geschäftsanwender führt….
10.09.2025
Denial-of-Service-Angriffe (DOS) in SAP NetWeaver und auf platform ABAP platform
Denial-of-Service (DOS) in SAP NetWeaver und auf platform! Auswirkungen auf den Geschäftsbetrieb Ein Angreifer kann aus der Ferne alle Workprozesse eines SAP-Systems blockieren, das auf SAP NetWeaver als ABAP-Plattform läuft. Dies hat sehr gravierende negative Auswirkungen auf die Verfügbarkeit des Systems und seiner Geschäftsanwendungen. Details zur Sicherheitslücke Ein bestimmter, für den Fernzugriff freigegebener Funktionsbaustein aus /SDF/EWA…
10.09.2025
Fehlende Berechtigungsprüfung in der SAP-Produktions- und Umsatzabrechnung
Fehlende Autorisierungsprüfung in der SAP-Produktions- und Umsatzabrechnung – Auswirkungen auf das Geschäft Durch die erfolgreiche Ausnutzung der Schwachstelle erhält der Angreifer wertvolle Informationen, die für Spionagekampagnen oder zum Aufbau verschiedener darauf basierender Angriffsketten genutzt werden können. Dies hat erhebliche Auswirkungen auf die Vertraulichkeit des Systems und seiner Geschäftsanwendungen. Details zur Schwachstelle Eine bestimmte, aus der Ferne aufrufbare…
