SAP® Security Advisories

Onapsis Research Labs ist das weltweit führende Team von Sicherheitsexperten, das sein fundiertes Wissen über kritische ERP-Anwendungen und jahrzehntelange Erfahrung im Bereich „ threat research “ kombiniert, um aussagekräftige Sicherheitserkenntnisse und „ threat intelligence “ zu liefern, die sich auf die geschäftskritischen Anwendungen von SAP und SaaS-Anbietern konzentrieren. „ Onapsis Research Labs “ ist mit Abstand der produktivste und renommierteste Mitwirkende an der Schwachstellenforschung des SAP Product Security Response Teams. Kein anderes Forschungsteam kommt auch nur annähernd an diese Leistung heran.

30.07.2026

Lesen beliebiger Dateien in SAP SRM

Auslesen beliebiger Dateien in SAP SRM – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann diese Schwachstelle ausnutzen, um beliebige Dateien aus dem Betriebssystem des betroffenen SAP-Servers auszulesen. Dies kann zur Offenlegung hochsensibler Informationen führen, darunter Systemzugangsdaten und Konfigurationsdateien, die genutzt werden könnten, um das System weiter zu kompromittieren…

30.07.2026

SAP SRM – Offene Weiterleitung in der SRM-Live-Auktion

SAP SRM – „Open Redirect“ in der SRM-Live-Auktion: Auswirkungen auf den Geschäftsbetrieb Eine „Open Redirect“-Sicherheitslücke in SAP Supplier Relationship Management ermöglicht es Angreifern aus der Ferne, Benutzer auf beliebige Websites umzuleiten und Phishing-Angriffe durchzuführen. Ein erfolgreicher Angriff kann je nach den Berechtigungen des Opfers zu verschiedenen Arten der Ausnutzung führen und möglicherweise die Integrität und…

30.07.2026

SAP SRM – Offenlegung von Informationen in der SRM-Live-Auktion

SAP SRM – Offenlegung von Informationen in der SRM-Live-Auktion – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann über das Netzwerk auf sensible Systeminformationen zugreifen. Diese Offenlegung von Informationen könnte einem Angreifer Details über die Konfiguration, die Versionen und die Umgebung des Systems liefern, die zur Planung weiterer Angriffe genutzt werden könnten. Dies hat geringe Auswirkungen auf die Vertraulichkeit…

30.07.2026

SAP SRM – XSS in tc | ~mdm | ~srmcat | ~uisearch

SAP SRM – XSS in tc\~mdm\~srmcat\~uisearch Auswirkungen auf den Geschäftsbetrieb Ein erfolgreicher Cross-Site-Scripting-Angriff (XSS) könnte es einem nicht authentifizierten Angreifer ermöglichen, schädliche Skripte im Kontext des Browsers des Opfers auszuführen. Je nach den Berechtigungen des Opfers könnte dies zu einer Session-Übernahme oder zu unbefugten Aktionen führen, die im Namen des Benutzers innerhalb von SAP SRM durchgeführt werden…

30.07.2026

SAP NetWeaver Java – Offenlegung von Informationen im DispatchServlet

SAP NetWeaver JAVA – Offenlegung von Informationen im DispatchServlet – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann eine Liste gültiger Benutzernamen aus dem betroffenen SAP-System abrufen. Diese Offenlegung von Informationen hilft Angreifern dabei, gültige Konten zu identifizieren, was zur Erleichterung weiterer Angriffe wie Brute-Force-Versuche oder Social-Engineering-Kampagnen genutzt werden kann und möglicherweise die Sicherheit des Systems gefährdet…

30.07.2026

SAP SRM – Blind-XXE in /srm/messaging

SAP SRM – Blind-XXE in /srm/messaging Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer von außerhalb kann diese Sicherheitslücke ausnutzen, um beliebige Dateien aus dem Dateisystem des Anwendungsservers auszulesen. Dies hat erhebliche Auswirkungen auf die Vertraulichkeit des Systems und kann zur Offenlegung sensibler Geschäftsdaten, Anmeldedaten und Systemkonfigurationen führen. Darüber hinaus ermöglicht es dem Angreifer…

30.07.2026

Speicherbeschädigung im SAP NetWeaver Master Data Management

Speicherbeschädigung in SAP NetWeaver Master Data Management – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann aus der Ferne einen Denial-of-Service-Zustand (DoS) auf dem SAP NetWeaver Master Data Management-Server auslösen. Durch Ausnutzung dieser Sicherheitslücke kann der Angreifer den Dienst beenden, wodurch dieser für berechtigte Benutzer nicht mehr verfügbar ist und Geschäftsprozesse gestört werden. Details zur Sicherheitslücke Eine Speicher…

30.07.2026

Speicherbeschädigung im SAP NetWeaver Master Data Management

Speicherbeschädigung in SAP NetWeaver Master Data Management – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann durch das Senden eines speziell manipulierten Pakets einen Absturz des SAP-MDM-Servers verursachen. Dies führt zu einem Denial-of-Service (DoS), wodurch das System für berechtigte Benutzer nicht mehr verfügbar ist und Geschäftsprozesse gestört werden, die auf Master-Data-Management-Diensten basieren….

30.07.2026

Fehlende Berechtigungsprüfung in SSC_E2E_STORE_BDCDATA

Fehlende Berechtigungsprüfung in SSC_E2E_STORE_BDCDATA – Auswirkungen auf den Geschäftsbetrieb Ein authentifizierter Angreifer aus der Ferne kann eine fehlende Berechtigungsprüfung ausnutzen, um beliebige Datensätze in die Datenbanktabelle INDX einzufügen. Diese Sicherheitslücke hat geringe Auswirkungen auf die Integrität des Systems und seiner Geschäftsanwendungen. Details zur Sicherheitslücke Der remote-fähige Funktionsbaustein SSC_E2E_STORE_BDCDATA innerhalb der SAP S4 Foundation…

Seite 4 von 35