SAP NetWeaver AS Java ILM-Datenarchivierungsdienst – Unsichere Deserialisierung
30. Juli 2026
SAP NetWeaver AS Java ILM-Datenarchivierungsdienst – Unsichere Deserialisierung
Auswirkungen auf das Geschäft
Ein authentifizierter Angreifer mit weitreichenden Berechtigungen kann diese Sicherheitslücke ausnutzen, um beliebige Betriebssystembefehle auf dem Server auszuführen. Dies könnte zu einer vollständigen Kompromittierung des betroffenen Systems führen und die Vertraulichkeit, Integrität und Verfügbarkeit der Geschäftsanwendung und ihrer Daten erheblich beeinträchtigen.
Details zur Sicherheitslücke
Im SAP Data Archiving Service (DAS) besteht eine Java-Deserialisierungsschwachstelle. Die Schwachstelle befindet sich im PutMethod Funktion, die eingehende HTTP-Anfragen verarbeitet. Die Anwendung überprüft die im Anfragetext empfangenen serialisierten Java-Objekte vor deren Deserialisierung nicht ordnungsgemäß. Ein authentifizierter Angreifer mit entsprechenden Berechtigungen kann ein bösartiges serialisiertes Objekt an den anfälligen Endpunkt senden, was zur Ausführung beliebiger Befehle auf dem zugrunde liegenden Betriebssystem mit den Berechtigungen des SAP-Dienstbenutzers führt.
Lösung
SAP hat den SAP-Hinweis 3610892 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.
Die Patches können unter https://me.sap.com/notes/3610892 heruntergeladen werden.
Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.
Zeitachse des Berichts
- 14.05.2025: Onapsis meldet SAP eine Sicherheitslücke
- 08.07.2025: SAP veröffentlicht den Patch
Literaturverzeichnis
Hinweise
- Datum der Veröffentlichung: 30.07.2026
- Sicherheitshinweis-ID: ONAPSIS-2026-00023
- Forscher: Adrian Radulescu
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten: SAP NetWeaver Application Server for Java (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3610892)
- Sicherheitslücke: CWE-502: Deserialisierung nicht vertrauenswürdiger Daten
- CVSS v3-Wert: 9,1 (CVSS: 3,1/AV: N/AC: L/PR: H/UI: N/S: C/C: H/I: H/A: H)
- Risikostufe: Kritisch
- Zugewiesene CVE-Nummer: CVE-2025-42966
- Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3610892
Betroffene Komponenten – Beschreibung
Die Sicherheitslücke betrifft die Komponente „Data Archiving Service (DAS)“ des Information Lifecycle Management (BC-ILM), die auf dem SAP NetWeaver Application Server für Java ausgeführt wird.

Über unsere Forschungslabore
Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.
Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories
Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.
