Speicherbeschädigung und Informationsleck durch Server-Side Request Forgery (SSRF) im HTTP-Handler für BIC-Dokumente

30. Juli 2026

Speicherbeschädigung und Informationsleck durch Server-Side Request Forgery (SSRF) im HTTP-Handler für BIC-Dokumente


Auswirkungen auf das Geschäft

Ein authentifizierter Angreifer kann aus der Ferne eine Sicherheitslücke im Zusammenhang mit Server-Side Request Forgery (SSRF) ausnutzen, um eine Speicherbeschädigung oder einen Informationsverlust auszulösen. Dies kann zum Absturz von Arbeitsprozessen führen, was erhebliche Auswirkungen auf die Systemverfügbarkeit hat, und ermöglicht das Auslesen von Speicherbereichen außerhalb des zulässigen Bereichs, was erhebliche Auswirkungen auf die Vertraulichkeit des Systems und seiner Geschäftsanwendungen hat.


Details zur Sicherheitslücke

Im SAP NetWeaver Application Server ABAP und im ABAP- Platform besteht eine SSRF-Sicherheitslücke (Server-Side Request Forgery) im HTTP-Handler der Anwendung „BIC Document“. Ein authentifizierter Angreifer kann Zielkennungen bei Remote-Aufrufen manipulieren und so den anfälligen Server dazu zwingen, eine Verbindung zu einem vom Angreifer kontrollierten System herzustellen.

Durch die Übermittlung fehlerhafter Längen- und Datenparameter während der Verarbeitung der Antwort kann der Angreifer einen Lesezugriff außerhalb des zulässigen Bereichs oder eine Speicherbeschädigung auslösen. Dies kann zur Offenlegung sensibler Informationen führen, die vorübergehend im Speicher abgelegt sind, oder einen Absturz der Arbeitsprozesse des Anwendungsservers verursachen.


Lösung

SAP hat den SAP-Hinweis 3611184 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3611184 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 15.05.2025: Onapsis meldet SAP eine Sicherheitslücke
  • 12.08.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0016
  • Forscher: Fabian Hagg

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver ABAP, S4COREOP, Strategic Enterprise Management (SEM-BW) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3611184)
  • Sicherheitslücke: Server-Side Request Forgery (SSRF) und Lesezugriff außerhalb des zulässigen Bereichs
  • CVSS v3-Wert: 8,1 (CVSS: 3,1/AV: N/AC: L/PR: L/UI: N/S: U/C: H/I: N/A: H)
  • Risikostufe: Hoch
  • Zugewiesene CVE-Nummer: CVE-2025-42976
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3611184

Betroffene Komponenten – Beschreibung

  • S4COREOP 104 – 108
  • Strategisches Unternehmensmanagement (SEM-BW) (Release 736, 747, 748)

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.