Onapsis-Sicherheitshinweis 2026-0045: SAP ADS – XFA-Injektion in wsalvpdf
Auswirkungen auf das Geschäft
Ein nicht authentifizierter Angreifer kann bösartigen Code in die SAP-Komponente „Adobe Document Services“ (ADS) einschleusen. Dies kann zur Offenlegung sensibler Systeminformationen führen und einen Denial-of-Service-Zustand (DoS) verursachen, wodurch der Dienst zur PDF-Erstellung nicht mehr verfügbar ist und Geschäftsprozesse, die auf die Dokumentendarstellung angewiesen sind, gestört werden.
Details zur Sicherheitslücke
Ein SOAP-Webdienst in SAP Adobe Document Services (ADS) ermöglicht es einem nicht authentifizierten Angreifer, bei Anfragen zur PDF-Erstellung beliebigen XFA-Code (XML Forms Architecture) einzuschleusen. Durch das Erstellen spezieller Anfragen kann ein Angreifer Skripte ausführen, die interne Systeminformationen abrufen oder die verfügbaren XMLForm-Dienste überlasten. Eine Überlastung dieser Dienste verhindert, dass das System legitime Anfragen zur PDF-Darstellung verarbeitet, was zu einem Denial-of-Service-Zustand für die ADS-Komponente führt.
Lösung
SAP hat den SAP-Hinweis 3485284 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.
Die Patches können unter https://me.sap.com/notes/3485284 heruntergeladen werden.
Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.
Zeitachse des Berichts
- 02.05.2024: Onapsis meldet SAP eine Sicherheitslücke
- 13.08.2024: SAP veröffentlicht den Patch
Literaturverzeichnis
Hinweise
- Datum der Veröffentlichung: 05.08.2026
- Sicherheitshinweis-ID: ONAPSIS-2026-0045
- Forscher: Fabian Hagg, Yvan Genuer
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten: SAP NetWeaver JAVA, SAP Adobe Document Services (ADS) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3485284)
- Schwachstellenklasse: CWE-94: Unsachgemäße Generierung von Code durch „ Control “
- CVSS v3-Wert: 8,2 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H)
- Risikostufe: Hoch
- Zugewiesene CVE-Nummer: CVE-2024-42374
- Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3485284
Betroffene Komponenten – Beschreibung
- SAP NetWeaver Java 7.50
- SAP Adobe Document Service 7.50

Über unsere Forschungslabore
Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.
Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories
Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.
