SAP PO – Reflektiertes XSS im PCC-XML-Editor

17. September 2026

SAP PO – Reflektiertes XSS im PCC-XML-Editor


Auswirkungen auf das Geschäft

Ein erfolgreicher Angriff könnte es einem nicht authentifizierten Angreifer ermöglichen, die Sitzung eines Benutzers zu kapern oder das Opfer dazu zu zwingen, unerwünschte Anfragen innerhalb der Anwendung „SAP Process Orchestration“ (PO) auszuführen. Dies kann zu unbefugtem Zugriff auf oder zur Änderung von Daten führen und somit die Vertraulichkeit und Integrität des Systems und seiner Geschäftsanwendungen beeinträchtigen.


Details zur Sicherheitslücke

Die Portal-Anwendung „SAP Process Orchestration“ (PO) bereinigt benutzergesteuerte Eingaben bei der Erstellung von Webseiten nicht ausreichend. Diese Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, einen bösartigen Link zu erstellen, der, wenn er von einem Opfer angeklickt wird, beliebigen Skriptcode im Browser des Opfers ausführt. Dies führt zu einer Reflected-Cross-Site-Scripting-Schwachstelle (XSS), die ausgenutzt werden kann, um Benutzersitzungen zu kapern oder unbefugte Aktionen im Namen des Opfers durchzuführen.


Lösung

SAP hat den SAP-Hinweis 3468681 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3468681 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 01.08.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 07.09.2024: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 17.09.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0094
  • Forscher: Yvan Genuer

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP Process Orchestration (SAP PO) (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3468681)
  • Sicherheitslücke der Klasse: CWE-79: Unsachgemäße Neutralisierung von Eingaben bei der Erstellung von Webseiten
  • CVSS v3-Wert: 6,1 (CVSS: 3,0/AV: N/AC: L/PR: N/UI: R/S: C/C: L/I: L/A: N)
  • Risikostufe: Mittel
  • Zugewiesene CVE: CVE-2024-34685
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3468681

Betroffene Komponenten – Beschreibung

  • SAP PO 7.50 (EP-WPC, KMC-WPC)

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.