Speicherbeschädigung im SAP NetWeaver Master Data Management
Auswirkungen auf das Geschäft
Ein nicht authentifizierter Angreifer von außen kann durch das Senden eines speziell manipulierten Pakets einen Absturz des SAP-MDM-Servers verursachen. Dies führt zu einem Denial-of-Service (DoS), wodurch das System für berechtigte Benutzer nicht mehr verfügbar ist und Geschäftsprozesse, die auf Stammdatenmanagement-Diensten basieren, gestört werden.
Details zur Sicherheitslücke
In der A2iArchive::Read() Funktion des SAP-MDM-Servers. Die Sicherheitslücke wird durch eine unzureichende Validierung von Eingabedaten bei Speicheroperationen verursacht. Durch das Senden einer bösartigen Nutzlast kann ein Angreifer einen Segmentierungsfehler auslösen, wodurch der Serverprozess unerwartet beendet wird.
Lösung
SAP hat den SAP-Hinweis 3610006 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.
Die Patches können unter https://me.sap.com/notes/3610006 heruntergeladen werden.
Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.
Zeitachse des Berichts
- 07.03.2025: Onapsis meldet SAP eine Sicherheitslücke
- 10.06.2025: SAP veröffentlicht den Patch
Literaturverzeichnis
Hinweise
- Datum der Veröffentlichung: 30.07.2026
- Sicherheitshinweis-ID: ONAPSIS-2026-00019
- Forscher: Adrian Radulescu
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten: SAP NetWeaver Master Data Management (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3610006)
- Sicherheitslücke der Klasse: CWE-703: Unsachgemäße Überprüfung oder Behandlung von Ausnahmebedingungen
- CVSS v3-Wert: 7,5 (CVSS:3,1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
- Risikostufe: Hoch
- Zugewiesene CVE-Nummer: CVE-2025-42994
- Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3610006
Betroffene Komponenten – Beschreibung
- SAP MDM Server 7.1

Über unsere Forschungslabore
Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.
Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories
Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.
