SAP NetWeaver Java – Log Viewer – Unsichere Java-Deserialisierung

30. Juli 2026

SAP NetWeaver Java – Log Viewer – Unsichere Java-Deserialisierung


Auswirkungen auf das Geschäft

Die erfolgreiche Ausnutzung dieser Sicherheitslücke kann zu einer vollständigen Kompromittierung des SAP-Systems führen. Ein authentifizierter Angreifer mit weitreichenden Berechtigungen könnte beliebige Betriebssystembefehle ausführen, was zu einer vollständigen Kompromittierung der Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems und seiner Geschäftsanwendungen führen würde.


Details zur Sicherheitslücke

Die Anwendung „Log Viewer“ in SAP NetWeaver JAVA weist eine Sicherheitslücke auf, die mit der unsicheren Deserialisierung von Java-Objekten zusammenhängt. Ein authentifizierter Angreifer mit weitreichenden Berechtigungen kann die Funktion „Connect to Remote System“ ausnutzen, um eine Verbindung zu einem bösartigen RMI-Server herzustellen. Dadurch kann der Angreifer beliebige serialisierte Java-Objekte bereitstellen, die bei der Deserialisierung durch das SAP-System zur Ausführung beliebiger Betriebssystembefehle als SAP-Administrator (sidadm) führen können.


Lösung

SAP hat den SAP-Hinweis 3621771 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3621771 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 29.05.2025: Onapsis meldet SAP eine Sicherheitslücke
  • 08.07.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0011
  • Forscher: Cristian Scraba, Pablo Artuso

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver Application Server for Java (Log Viewer) (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3621771)
  • Sicherheitslücke: CWE-502: Deserialisierung nicht vertrauenswürdiger Daten
  • CVSS v3-Bewertung: 9,1 (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)
  • Risikostufe: Kritisch
  • Zugewiesene CVE-Nummer: CVE-2025-42963
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3621771

Betroffene Komponenten – Beschreibung

  • SAP NetWeaver JAVA – Protokoll-Viewer
  • Softwarekomponente: LMNWABASICAPPS
  • Entwicklungskomponente: tc~lm~itsam~ui~lv~client_ui
  • NW-Version: 7.5

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.