Fehlende Berechtigungsprüfung und Offenlegung von Informationen in der RFC-fähigen Funktion AGS_SMT_TSAT_READ_SW_INFO

30. Juli 2026

Fehlende Berechtigungsprüfung und Offenlegung von Informationen in der RFC-fähigen Funktion AGS_SMT_TSAT_READ_SW_INFO


Auswirkungen auf das Geschäft

Ein Angreifer kann aus der Ferne eine Liste der installierten Softwarekomponenten und deren Versionen vom betroffenen System abrufen. Diese Offenlegung von Informationen könnte einem Angreifer dabei helfen, bestimmte Komponentenversionen zu identifizieren, auf die er bei weiteren Angriffen abzielen kann, wodurch sich das Risiko einer erfolgreichen Ausnutzung anderer Schwachstellen potenziell erhöht.


Details zur Sicherheitslücke

Der remote-fähige Funktionsbaustein AGS_SMT_TSAT_READ_SW_INFO führt keine ausreichenden Berechtigungsprüfungen für einen authentifizierten Benutzer durch. Dadurch kann ein Benutzer mit geringen Berechtigungen technische Informationen über das SAP-System abrufen, insbesondere die Liste der installierten Softwarekomponenten und deren Release-Versionen.


Lösung

SAP hat den SAP-Hinweis 3547581 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3547581 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 20.11.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 11.02.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0016
  • Forscher: Adrian Radulescu

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver, ST-PI (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3547581)
  • Sicherheitslücke: Fehlende Autorisierungsprüfung
  • CVSS v3-Wert: 4,3 (AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2025-23190
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3547581

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft SAP NetWeaver und die Softwarekomponente ST-PI. Die konkret betroffenen Versionen und Support-Package-Stände sind in der zugehörigen SAP-Sicherheitsmitteilung aufgeführt.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.