Reflected Cross-Site Scripting (XSS) in SAP NetWeaver

30. Juli 2026

Reflected Cross-Site Scripting (XSS) in SAP NetWeaver


Auswirkungen auf das Geschäft

Die erfolgreiche Ausnutzung dieser Sicherheitslücke ermöglicht es einem nicht authentifizierten Angreifer, bösartigen JavaScript-Code in die Anwendung einzuschleusen. Dieser Code wird innerhalb der Browsersitzung des Opfers ausgeführt, sobald dieses mit einer manipulierten URL interagiert. Dies kann zu Session-Hijacking, Weiterleitungen auf bösartige Websites, der Verfälschung der vertrauenswürdigen Anwendung oder dem Diebstahl sensibler Informationen wie Benutzeranmeldedaten führen.


Details zur Sicherheitslücke

In der SAP-Basis-Komponente besteht eine Sicherheitslücke durch reflektiertes Cross-Site-Scripting (XSS). Die Sicherheitslücke befindet sich innerhalb der CL_HTTP_EXT_ITS Handler, der mit dem Internet Transaction Server (ITS) verknüpft ist. Aufgrund einer unzureichenden Neutralisierung von Eingaben bei der Generierung von Webseiten kann ein Angreifer einen bösartigen Link erstellen, der, wenn ein Opfer darauf klickt, beliebiges JavaScript im Kontext der anfälligen Anwendung ausführt.


Lösung

SAP hat den SAP-Hinweis 3617131 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3617131 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 28.05.2025: Onapsis meldet SAP eine Sicherheitslücke
  • 08.07.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0022
  • Forscher: Adrian Radulescu

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver AS ABAP (SAP_BASIS) (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3617131)
  • Sicherheitslücke: Cross-Site-Scripting
  • CVSS v3-Wert: 6,1 (CVSS: 3,0/AV: N/AC: L/PR: N/UI: R/S: C/C: L/I: L/A: N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2025-42981
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3617131

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft die SAP-Basis-Komponente (SAP_BASIS). Zu den betroffenen Versionen und Support-Package-Ständen gehören unter anderem, sind jedoch nicht beschränkt auf, SAP_BASIS Release 758. Kunden wird empfohlen, die vollständige Liste der betroffenen Versionen in der zugehörigen SAP-Sicherheitsmitteilung zu überprüfen.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.