Onapsis-Sicherheitshinweis 2026-0045: SAP ADS – XFA-Injektion in wsalvpdf

5. August 2026

Onapsis-Sicherheitshinweis 2026-0045: SAP ADS – XFA-Injektion in wsalvpdf


Auswirkungen auf das Geschäft

Ein nicht authentifizierter Angreifer kann bösartigen Code in die SAP-Komponente „Adobe Document Services“ (ADS) einschleusen. Dies kann zur Offenlegung sensibler Systeminformationen führen und einen Denial-of-Service-Zustand (DoS) verursachen, wodurch der Dienst zur PDF-Erstellung nicht mehr verfügbar ist und Geschäftsprozesse, die auf die Dokumentendarstellung angewiesen sind, gestört werden.


Details zur Sicherheitslücke

Ein SOAP-Webdienst in SAP Adobe Document Services (ADS) ermöglicht es einem nicht authentifizierten Angreifer, bei Anfragen zur PDF-Erstellung beliebigen XFA-Code (XML Forms Architecture) einzuschleusen. Durch das Erstellen spezieller Anfragen kann ein Angreifer Skripte ausführen, die interne Systeminformationen abrufen oder die verfügbaren XMLForm-Dienste überlasten. Eine Überlastung dieser Dienste verhindert, dass das System legitime Anfragen zur PDF-Darstellung verarbeitet, was zu einem Denial-of-Service-Zustand für die ADS-Komponente führt.


Lösung

SAP hat den SAP-Hinweis 3485284 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3485284 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 02.05.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 13.08.2024: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 05.08.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0045
  • Forscher: Fabian Hagg, Yvan Genuer

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver JAVA, SAP Adobe Document Services (ADS) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3485284)
  • Schwachstellenklasse: CWE-94: Unsachgemäße Generierung von Code durch „ Control “
  • CVSS v3-Wert: 8,2 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H)
  • Risikostufe: Hoch
  • Zugewiesene CVE-Nummer: CVE-2024-42374
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3485284

Betroffene Komponenten – Beschreibung

  • SAP NetWeaver Java 7.50
  • SAP Adobe Document Service 7.50

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.