SAP MDM Server – Session-Hijacking in der MDM-Konsole
Auswirkungen auf das Geschäft
Ein nicht authentifizierter Angreifer von außen kann aktive Sitzungen auf der SAP MDM-Konsole kapern. Dadurch kann der Angreifer auf sensible Informationen wie Anwendungsprotokolle und Systemdetails zugreifen und administrative Aktionen durchführen, darunter das Löschen von Repositories. Diese Sicherheitslücke beeinträchtigt die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems.
Details zur Sicherheitslücke
In der SAP MDM Console besteht eine Sicherheitslücke, durch die ein Angreifer aus der Ferne Sitzungskennungen vorhersagen oder per Brute-Force-Angriff ermitteln kann. Die Anwendung schützt die Sitzungsintegrität nicht ausreichend, sodass ein Angreifer gültige Sitzungsbytes identifizieren kann, ohne sich authentifizieren zu müssen.
Durch Ausnutzung dieser Sicherheitslücke kann ein Angreifer eine bestehende, von einem berechtigten Benutzer initiierte Sitzung kapern. Sobald eine Sitzung gekapert wurde, kann der Angreifer im Rahmen dieser Sitzung Aktionen ausführen. Zu den beobachteten Möglichkeiten gehören das Auflisten und Lesen von Protokolldateien, wodurch Informationen über die Betriebssystembibliotheken und Benutzeraktivitäten offengelegt werden können, sowie das Löschen von Repositorys, was zu Datenverlust und einem Denial-of-Service führen kann.
Lösung
SAP hat den SAP-Hinweis 3610006 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.
Die Patches können unter https://me.sap.com/notes/3610006 heruntergeladen werden.
Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.
Zeitachse des Berichts
- 07.03.2025: Onapsis meldet SAP eine Sicherheitslücke
- 10.06.2025: SAP veröffentlicht den Patch
Literaturverzeichnis
Hinweise
- Datum der Veröffentlichung: 30.07.2026
- Sicherheitshinweis-ID: ONAPSIS-2026-00020
- Forscher: Adrian Radulescu
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten: SAP MDM Server 7.1 (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3610006)
- Sicherheitslücke: Session-Hijacking
- CVSS v3-Wert: 5,6
- Risikostufe: Mittel
- Zugewiesene CVE-Nummer: CVE-2025-42994
- Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3610006
Betroffene Komponenten – Beschreibung
Die Sicherheitslücke betrifft den SAP Master Data Management (MDM)-Server der Version 7.1. Das Problem betrifft insbesondere die MDM-Console-Komponente, die zur Verwaltung und Überwachung des MDM-Servers verwendet wird.

Über unsere Forschungslabore
Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.
Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories
Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.
