SAP® Security Advisories

Onapsis Research Labs ist das weltweit führende Team von Sicherheitsexperten, das sein fundiertes Wissen über kritische ERP-Anwendungen und jahrzehntelange Erfahrung im Bereich „ threat research “ kombiniert, um aussagekräftige Sicherheitserkenntnisse und „ threat intelligence “ zu liefern, die sich auf die geschäftskritischen Anwendungen von SAP und SaaS-Anbietern konzentrieren. „ Onapsis Research Labs “ ist mit Abstand der produktivste und renommierteste Mitwirkende an der Schwachstellenforschung des SAP Product Security Response Teams. Kein anderes Forschungsteam kommt auch nur annähernd an diese Leistung heran.
17.09.2026
SAP ADS – Überschreiben einer beliebigen Datei durch eine PDF-Datei führt zu RCE
SAP ADS – Überschreiben beliebiger Dateien durch PDF-Dateien führt zu RCE – Auswirkungen auf den Geschäftsbetrieb Ein authentifizierter Angreifer mit weitreichenden Berechtigungen kann diese Sicherheitslücke ausnutzen, um beliebige Dateien auf dem Host-Betriebssystem zu überschreiben. Dies kann letztendlich zur Ausführung von Befehlen aus der Ferne führen, wodurch der Angreifer die Vertraulichkeit, Integrität und Verfügbarkeit der betroffenen Systeme vollständig gefährden kann…
05.08.2026
Onapsis-Sicherheitshinweis 2026-0045: SAP ADS – XFA-Injektion in wsalvpdf
Onapsis-Sicherheitshinweis 2026-0045: SAP ADS – XFA-Injektion in wsalvpdf Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann bösartigen Code in die SAP-Komponente „Adobe Document Services“ (ADS) einschleusen. Dies kann zur Offenlegung sensibler Systeminformationen führen und einen Denial-of-Service-Zustand (DoS) verursachen, wodurch der PDF-Generierungsdienst nicht mehr verfügbar ist und Störungen auftreten …
05.08.2026
Offenlegung von Informationen in SAP-Bex-Arbeitsmappen
Offenlegung von Informationen in SAP-BEX-Arbeitsmappen – Auswirkungen auf das Unternehmen Ein authentifizierter Angreifer kann sich unbefugten Zugriff auf Metadaten zu Arbeitsmappen innerhalb des SAP-BW-Systems verschaffen. Diese Offenlegung von Informationen ermöglicht die Erfassung von Arbeitsmappennamen und -IDs, die zur Erleichterung weiterer gezielter Aktionen oder zur Informationsbeschaffung genutzt werden könnten. Details zur Sicherheitslücke Die RFC-fähige Funktion…
05.08.2026
Offenlegung von Informationen im SAP Business Explorer (BEx)
Offenlegung von Informationen im SAP Business Explorer (BEx) – Auswirkungen auf das Geschäft Durch Ausnutzung dieser Sicherheitslücke kann ein authentifizierter Angreifer unbefugten Zugriff auf sensible Arbeitsinformationen anderer Benutzer erlangen. Dazu gehören beispielsweise Favoriten-Verknüpfungen, interne URLs und Arbeitsmappen-IDs. Eine solche Offenlegung von Informationen kann dazu genutzt werden, interne Geschäftsprozesse nachzuverfolgen oder weitere …
05.08.2026
Unzulässige Zugriffs Control en im SAP Business Explorer (BEx)
Unzulässiger Zugriff auf „ Control “ im SAP Business Explorer (BEx) – Auswirkungen auf den Geschäftsbetrieb Durch Ausnutzung dieser Sicherheitslücke kann ein authentifizierter böswilliger Benutzer „Workplace Favorites“-Knoten löschen, die einem beliebigen anderen Benutzer im System gehören. Dies kann zu unbefugten Änderungen benutzerspezifischer Daten und zur Störung von Geschäftsabläufen innerhalb der SAP Business Explorer-Umgebung führen. Details zur Sicherheitslücke A…
05.08.2026
SAP Bex – Beliebige URL in die Favoriten einfügen
SAP Bex – Einfügen beliebiger URLs in die Favoritenliste – Auswirkungen auf das Geschäft Ein authentifizierter Angreifer könnte diese Sicherheitslücke ausnutzen, um beliebige URLs in die Favoritenliste eines beliebigen Benutzers im SAP-System einzufügen. Dies könnte für Phishing- oder Social-Engineering-Angriffe ausgenutzt werden, indem Benutzer dazu verleitet werden, über eine vertrauenswürdige Oberfläche auf bösartige externe Websites zuzugreifen….
05.08.2026
SAP Bex – Beliebige Arbeitsmappe in die Favoriten einfügen
SAP Bex – Einfügen beliebiger Arbeitsmappen in die Favoriten – Auswirkungen auf den Geschäftsbetrieb Ein authentifizierter Angreifer könnte diese Sicherheitslücke ausnutzen, um unbefugte Inhalte in den Favoritenbereich anderer Benutzer einzuschleusen. Dies könnte dazu genutzt werden, Benutzer irrezuführen oder weitere Angriffe zu ermöglichen, indem sie zu bösartigen Arbeitsmappen weitergeleitet werden, was die Integrität des Arbeitsbereichs des Benutzers beeinträchtigt. Details zur Sicherheitslücke…
05.08.2026
SAP Bex – Beliebige Änderung der Daten in Favoritenknoten
SAP Bex – Beliebige Änderung der Daten in Favoritenknoten – Auswirkungen auf das Geschäft Ein authentifizierter Angreifer mit geringen Berechtigungen könnte Daten anderer Benutzer innerhalb der SAP Business Explorer (BEx)-Umgebung ändern oder darauf zugreifen. Dies könnte zu unbefugter Datenmanipulation oder zum Zugriff auf vertrauliche Arbeitsmappen führen und möglicherweise die Integrität und Vertraulichkeit von Geschäftsberichten gefährden…
05.08.2026
Fehlerhafte Autorisierung in SAP BEx (Business Explorer)
Unzulässige Autorisierung in SAP BEx (Business Explorer) – Auswirkungen auf das Geschäft Ein authentifizierter Angreifer mit geringen Berechtigungen könnte sich unbefugten Zugriff auf sensible Metadaten innerhalb des SAP-Systems verschaffen. Durch Ausnutzung dieser Sicherheitslücke kann ein Angreifer Systembenutzernamen, Arbeitsmappen-IDs und Arbeitsmappentitel ermitteln. Diese offengelegten Informationen könnten dazu genutzt werden, weitere gezielte Angriffe zu erleichtern oder um…
