SAP® Security Advisories

Onapsis Research Labs ist das weltweit führende Team von Sicherheitsexperten, das sein fundiertes Wissen über kritische ERP-Anwendungen und jahrzehntelange Erfahrung im Bereich „ threat research “ kombiniert, um aussagekräftige Sicherheitserkenntnisse und „ threat intelligence “ zu liefern, die sich auf die geschäftskritischen Anwendungen von SAP und SaaS-Anbietern konzentrieren. „ Onapsis Research Labs “ ist mit Abstand der produktivste und renommierteste Mitwirkende an der Schwachstellenforschung des SAP Product Security Response Teams. Kein anderes Forschungsteam kommt auch nur annähernd an diese Leistung heran.
30.07.2026
Offene Umleitung im SAP NetWeaver Application Server ABAP
Offene Weiterleitung im SAP NetWeaver Application Server – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann Benutzer mithilfe eines bösartigen Links auf beliebige, nicht vertrauenswürdige Websites umleiten. Da der Link zunächst auf einen vertrauenswürdigen Server verweist, sind Phishing-Versuche mit höherer Wahrscheinlichkeit erfolgreich, was möglicherweise zum Diebstahl von Anmeldedaten oder anderen böswilligen Handlungen gegen das Opfer führen kann. Sicherheitslücke…
30.07.2026
SAP MDM Server – Session-Hijacking in der MDM-Konsole
SAP MDM Server – Auswirkungen des Session-Hijacking in der MDM-Konsole auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer kann aktive Sitzungen in der SAP MDM-Konsole kapern. Dadurch kann der Angreifer auf sensible Informationen wie Anwendungsprotokolle und Systemdetails zugreifen und administrative Aktionen durchführen, darunter das Löschen von Repositories. Diese Sicherheitslücke beeinträchtigt die Vertraulichkeit, Integrität und…
30.07.2026
Reflected Cross-Site Scripting (XSS) in SAP NetWeaver
Reflected Cross-Site Scripting (XSS) in SAP NetWeaver – Auswirkungen auf den Geschäftsbetrieb: Durch erfolgreiche Ausnutzung dieser Sicherheitslücke kann ein nicht authentifizierter Angreifer von außerhalb bösartigen JavaScript-Code in die Anwendung einschleusen. Dieser Code wird innerhalb der Browsersitzung des Opfers ausgeführt, sobald dieses mit einer manipulierten URL interagiert. Dies kann zu Session-Hijacking, Weiterleitung auf bösartige Websites, Defacement usw. führen…
30.07.2026
Reflected Cross-Site Scripting (XSS) durch Server-Side Request Forgery (SSRF) im BIC-Dokument-HTTP-Handler
Reflected Cross-Site Scripting (XSS) durch Server-Side Request Forgery (SSRF) im BIC Document HTTP Handler – Auswirkungen auf den Geschäftsbetrieb: Die erfolgreiche Ausnutzung der identifizierten Schwachstelle ermöglicht es einem Angreifer, schädliche Skripte im Browser der Endbenutzer auszuführen. Dies könnte zu einer Verfälschung der Website, zu Phishing-Angriffen oder dazu führen, dass unbeabsichtigte Anfragen im Namen von … an den anfälligen Anwendungsserver gesendet werden.
30.07.2026
Speicherbeschädigung und Informationsleck durch Server-Side Request Forgery (SSRF) im HTTP-Handler für BIC-Dokumente
Speicherbeschädigung und Informationsleck durch Server-Side Request Forgery (SSRF) im BIC-Dokument-HTTP-Handler – Auswirkungen auf den Geschäftsbetrieb Ein authentifizierter Angreifer kann aus der Ferne eine SSRF-Sicherheitslücke (Server-Side Request Forgery) ausnutzen, um eine Speicherbeschädigung oder ein Informationsleck auszulösen. Dies kann zum Absturz von Arbeitsprozessen führen, was erhebliche Auswirkungen auf die Systemverfügbarkeit hat, und…
30.07.2026
Nicht authentifizierte Java-Deserialisierung in SAP SRM
Nicht authentifizierte Java-Deserialisierung in SAP SRM – Auswirkungen auf den Geschäftsbetrieb Ein nicht authentifizierter Angreifer von außerhalb kann eine Java-Deserialisierungsschwachstelle in SAP Supplier Relationship Management (SRM) ausnutzen. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, beliebige Befehle auf dem Betriebssystem mit den Berechtigungen des SAP-Administrators (sidadm) auszuführen. Dies hat schwerwiegende Auswirkungen auf die Vertraulichkeit, …
30.07.2026
Authentifizierte, unsichere Java-Deserialisierung im SAP NetWeaver JAVA Enterprise Portal Federated Portal Network
Authentifizierte, unsichere Java-Deserialisierung im SAP NetWeaver JAVA Enterprise Portal – Auswirkungen auf das Geschäft im Verbundportalnetzwerk Ein entfernter, authentifizierter Angreifer mit weitreichenden Berechtigungen kann eine Java-Deserialisierungsschwachstelle ausnutzen, um beliebige Betriebssystembefehle auszuführen. Dies kann zu einer vollständigen Kompromittierung des betroffenen Systems führen und die Vertraulichkeit, Integrität und Verfügbarkeit der…
30.07.2026
SAP NetWeaver AS Java ILM-Datenarchivierungsdienst – Unsichere Deserialisierung
SAP NetWeaver AS Java ILM Data Archiving Service – Unsichere Deserialisierung – Auswirkungen auf den Geschäftsbetrieb Ein authentifizierter Angreifer mit weitreichenden Berechtigungen kann diese Sicherheitslücke ausnutzen, um beliebige Betriebssystembefehle auf dem Server auszuführen. Dies könnte zu einer vollständigen Kompromittierung des betroffenen Systems führen und die Vertraulichkeit, Integrität und Verfügbarkeit der Geschäftsanwendung erheblich beeinträchtigen sowie…
30.07.2026
SAP NetWeaver Java – Log Viewer – Unsichere Java-Deserialisierung
SAP NetWeaver Java – Log Viewer – Auswirkungen einer unsicheren Java-Deserialisierung auf den Geschäftsbetrieb Eine erfolgreiche Ausnutzung dieser Sicherheitslücke kann das SAP-System vollständig kompromittieren. Ein authentifizierter Angreifer mit weitreichenden Berechtigungen könnte beliebige Betriebssystembefehle ausführen, was zu einer vollständigen Kompromittierung der Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems und seiner Geschäftsanwendungen führen würde. Details zur Sicherheitslücke…
