SAP® Security Advisories

Onapsis Research Labs ist das weltweit führende Team von Sicherheitsexperten, das sein fundiertes Wissen über kritische ERP-Anwendungen und jahrzehntelange Erfahrung im Bereich „ threat research “ kombiniert, um aussagekräftige Sicherheitserkenntnisse und „ threat intelligence “ zu liefern, die sich auf die geschäftskritischen Anwendungen von SAP und SaaS-Anbietern konzentrieren. „ Onapsis Research Labs “ ist mit Abstand der produktivste und renommierteste Mitwirkende an der Schwachstellenforschung des SAP Product Security Response Teams. Kein anderes Forschungsteam kommt auch nur annähernd an diese Leistung heran.

17.09.2026

SAP ADS – Überschreiben einer beliebigen Datei durch eine PDF-Datei führt zu RCE

SAP ADS – Überschreiben beliebiger Dateien durch PDF-Dateien führt zu RCE – Auswirkungen auf den Geschäftsbetrieb Ein authentifizierter Angreifer mit weitreichenden Berechtigungen kann diese Sicherheitslücke ausnutzen, um beliebige Dateien auf dem Host-Betriebssystem zu überschreiben. Dies kann letztendlich zur Ausführung von Befehlen aus der Ferne führen, wodurch der Angreifer die Vertraulichkeit, Integrität und Verfügbarkeit der betroffenen Systeme vollständig gefährden kann…

05.08.2026

Onapsis-Sicherheitshinweis 2026-0045: SAP ADS – XFA-Injektion in wsalvpdf

Onapsis-Sicherheitshinweis 2026-0045: SAP ADS – XFA-Injektion in wsalvpdf Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann bösartigen Code in die SAP-Komponente „Adobe Document Services“ (ADS) einschleusen. Dies kann zur Offenlegung sensibler Systeminformationen führen und einen Denial-of-Service-Zustand (DoS) verursachen, wodurch der PDF-Generierungsdienst nicht mehr verfügbar ist und Störungen auftreten …

05.08.2026

Offenlegung von Informationen in SAP-Bex-Arbeitsmappen

Offenlegung von Informationen in SAP-BEX-Arbeitsmappen – Auswirkungen auf das Unternehmen Ein authentifizierter Angreifer kann sich unbefugten Zugriff auf Metadaten zu Arbeitsmappen innerhalb des SAP-BW-Systems verschaffen. Diese Offenlegung von Informationen ermöglicht die Erfassung von Arbeitsmappennamen und -IDs, die zur Erleichterung weiterer gezielter Aktionen oder zur Informationsbeschaffung genutzt werden könnten. Details zur Sicherheitslücke Die RFC-fähige Funktion…

05.08.2026

Offenlegung von Informationen im SAP Business Explorer (BEx)

Offenlegung von Informationen im SAP Business Explorer (BEx) – Auswirkungen auf das Geschäft Durch Ausnutzung dieser Sicherheitslücke kann ein authentifizierter Angreifer unbefugten Zugriff auf sensible Arbeitsinformationen anderer Benutzer erlangen. Dazu gehören beispielsweise Favoriten-Verknüpfungen, interne URLs und Arbeitsmappen-IDs. Eine solche Offenlegung von Informationen kann dazu genutzt werden, interne Geschäftsprozesse nachzuverfolgen oder weitere …

05.08.2026

Unzulässige Zugriffs Control en im SAP Business Explorer (BEx)

Unzulässiger Zugriff auf „ Control “ im SAP Business Explorer (BEx) – Auswirkungen auf den Geschäftsbetrieb Durch Ausnutzung dieser Sicherheitslücke kann ein authentifizierter böswilliger Benutzer „Workplace Favorites“-Knoten löschen, die einem beliebigen anderen Benutzer im System gehören. Dies kann zu unbefugten Änderungen benutzerspezifischer Daten und zur Störung von Geschäftsabläufen innerhalb der SAP Business Explorer-Umgebung führen. Details zur Sicherheitslücke A…

05.08.2026

SAP Bex – Beliebige URL in die Favoriten einfügen

SAP Bex – Einfügen beliebiger URLs in die Favoritenliste – Auswirkungen auf das Geschäft Ein authentifizierter Angreifer könnte diese Sicherheitslücke ausnutzen, um beliebige URLs in die Favoritenliste eines beliebigen Benutzers im SAP-System einzufügen. Dies könnte für Phishing- oder Social-Engineering-Angriffe ausgenutzt werden, indem Benutzer dazu verleitet werden, über eine vertrauenswürdige Oberfläche auf bösartige externe Websites zuzugreifen….

05.08.2026

SAP Bex – Beliebige Arbeitsmappe in die Favoriten einfügen

SAP Bex – Einfügen beliebiger Arbeitsmappen in die Favoriten – Auswirkungen auf den Geschäftsbetrieb Ein authentifizierter Angreifer könnte diese Sicherheitslücke ausnutzen, um unbefugte Inhalte in den Favoritenbereich anderer Benutzer einzuschleusen. Dies könnte dazu genutzt werden, Benutzer irrezuführen oder weitere Angriffe zu ermöglichen, indem sie zu bösartigen Arbeitsmappen weitergeleitet werden, was die Integrität des Arbeitsbereichs des Benutzers beeinträchtigt. Details zur Sicherheitslücke…

05.08.2026

SAP Bex – Beliebige Änderung der Daten in Favoritenknoten

SAP Bex – Beliebige Änderung der Daten in Favoritenknoten – Auswirkungen auf das Geschäft Ein authentifizierter Angreifer mit geringen Berechtigungen könnte Daten anderer Benutzer innerhalb der SAP Business Explorer (BEx)-Umgebung ändern oder darauf zugreifen. Dies könnte zu unbefugter Datenmanipulation oder zum Zugriff auf vertrauliche Arbeitsmappen führen und möglicherweise die Integrität und Vertraulichkeit von Geschäftsberichten gefährden…

05.08.2026

Fehlerhafte Autorisierung in SAP BEx (Business Explorer)

Unzulässige Autorisierung in SAP BEx (Business Explorer) – Auswirkungen auf das Geschäft Ein authentifizierter Angreifer mit geringen Berechtigungen könnte sich unbefugten Zugriff auf sensible Metadaten innerhalb des SAP-Systems verschaffen. Durch Ausnutzung dieser Sicherheitslücke kann ein Angreifer Systembenutzernamen, Arbeitsmappen-IDs und Arbeitsmappentitel ermitteln. Diese offengelegten Informationen könnten dazu genutzt werden, weitere gezielte Angriffe zu erleichtern oder um…

Seite 2 von 35