SAP NetWeaver Java Enterprise Portal – Authentifizierung bei der Übersetzungsarbeitsliste: Unsichere Deserialisierung

17. September 2026

SAP NetWeaver Java Enterprise Portal – Authentifizierung bei der Übersetzungsarbeitsliste: Unsichere Deserialisierung


Auswirkungen auf das Geschäft

Ein authentifizierter Angreifer kann aus der Ferne eine Sicherheitslücke bei der unsicheren Deserialisierung ausnutzen, um beliebige Betriebssystembefehle auf dem Zielsystem auszuführen. Dies hat schwerwiegende Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des Systems und seiner Geschäftsanwendungen und kann unter Umständen zu einer vollständigen Kompromittierung des Systems führen.


Details zur Sicherheitslücke

Im SAP Enterprise Portal Federated Portal Network besteht eine Java-Deserialisierungsschwachstelle. Ein authentifizierter Angreifer mit bestimmten Berechtigungen kann böswillig gestaltete serialisierte Daten an einen bestimmten Endpunkt innerhalb der Komponente „Translation Worklist“ senden. Die Anwendung deserialisiert diese Daten unsicher und ohne ordnungsgemäße Validierung, was letztendlich zur Ausführung beliebiger Betriebssystembefehle auf dem Zielserver mit den Berechtigungen des SAP-Administratorbenutzers führen kann.


Lösung

SAP hat den SAP-Hinweis 3621236 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3621236 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 03.06.2025: Onapsis meldet SAP eine Sicherheitslücke
  • 08.07.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 17.09.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0012
  • Forscher: Ignacio Favro

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP Enterprise Portal (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3621236)
  • Sicherheitslücke: CWE-502: Deserialisierung nicht vertrauenswürdiger Daten
  • CVSS v3-Wert: 9,1 (CVSS: 3,1/AV: N/AC: L/PR: H/UI: N/S: C/C: H/I: H/A: H)
  • Risikostufe: Kritisch
  • Zugewiesene CVE-Nummer: CVE-2025-42964
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3621236

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft SAP NetWeaver JAVA 7.50, insbesondere die Komponente „Enterprise Portal Federated Portal Network“.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.