SAP NetWeaver Java – Offenlegung von Informationen im DispatchServlet

30. Juli 2026

SAP NetWeaver Java – Offenlegung von Informationen im DispatchServlet


Auswirkungen auf das Geschäft

Ein nicht authentifizierter Angreifer kann eine Liste gültiger Benutzernamen aus dem betroffenen SAP-System abrufen. Diese Offenlegung von Informationen hilft Angreifern dabei, gültige Konten zu identifizieren, was wiederum zur Durchführung weiterer Angriffe wie Brute-Force-Versuche oder Social-Engineering-Kampagnen genutzt werden kann und somit die Sicherheit des Systems potenziell gefährdet.


Details zur Sicherheitslücke

Die DispatchServlet innerhalb der com.sap.nw.wpc.dispatcher.deploy Der Anwendung fehlen angemessene Authentifizierungsprüfungen. Dies ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, bestimmte Endpunkte abzufragen und sensible Informationen abzurufen, insbesondere eine Auflistung aller gültigen SAP-Benutzernamen, die auf dem Zielsystem vorhanden sind.


Lösung

SAP hat den SAP-Hinweis 3568307 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3568307 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 06.12.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 08.04.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0017
  • Forscher: Adrian Radulescu

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver Application Server for Java (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3568307)
  • Sicherheitslücke: Offenlegung von Informationen
  • CVSS v3-Wert: 5,3 (CVSS: 3,1/AV: N/AC: L/PR: N/UI: N/S: U/C: L/I: N/A: N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2025-26657
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3568307

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft insbesondere die com.sap.nw.wpc.dispatcher.deploy Anwendungskomponente innerhalb der SAP NetWeaver Application Server for Java-Umgebung.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.