Offene Umleitung im SAP NetWeaver Application Server ABAP

30. Juli 2026

Offene Umleitung im SAP NetWeaver Application Server ABAP


Auswirkungen auf das Geschäft

Ein nicht authentifizierter Angreifer kann Benutzer mithilfe eines bösartigen Links auf beliebige, nicht vertrauenswürdige Websites umleiten. Da der Link zunächst auf einen vertrauenswürdigen Server verweist, sind Phishing-Versuche eher von Erfolg gekrönt, was möglicherweise zum Diebstahl von Anmeldedaten oder anderen böswilligen Handlungen gegen das Opfer führen kann.


Details zur Sicherheitslücke

Im SAP NetWeaver Application Server ABAP besteht eine Sicherheitslücke durch eine offene Umleitung. Das Problem liegt im HTTP-Handler. CL_HTTP_EXT_ITS, das von bestimmten ICF-Diensten (Internet Communication Framework) genutzt wird. Aufgrund einer unzureichenden Validierung der vom Benutzer eingegebenen Daten kann ein nicht authentifizierter Angreifer aus der Ferne eine bösartige URL erstellen, die den Browser des Benutzers auf eine vom Angreifer kontrollierte Website umleitet, sobald das Opfer darauf klickt.


Lösung

SAP hat den SAP-Hinweis 3617131 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3617131 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 28.05.2025: Onapsis meldet SAP eine Sicherheitslücke
  • 08.07.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-00021
  • Forscher: Adrian Radulescu

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver Application Server ABAP, SAP-Basis-Komponente (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3617131)
  • Schwachstellenklasse: URL-Umleitung
  • CVSS v3-Bewertung: 6,1
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2025-42981
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3617131

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft die SAP-Basis-Komponente innerhalb des SAP NetWeaver Application Server ABAP. Zu den konkret betroffenen Releases gehört unter anderem SAP Basis Release 758 sowie weitere, die in der Dokumentation des Anbieters aufgeführt sind.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.