SAP PO – SSRF mit CR-LF-Injektion in GRMG_WSRT

17. September 2026

SAP PO – SSRF mit CR-LF-Injektion in GRMG_WSRT


Auswirkungen auf das Geschäft

Ein entfernter, nicht authentifizierter Angreifer kann eine SSRF-Sicherheitslücke (Server-Side Request Forgery) ausnutzen, um manipulierte HTTP-Anfragen vom anfälligen Server aus zu senden. Dies könnte es dem Angreifer ermöglichen, offene interne Ports zu ermitteln oder auf interne Dienste zuzugreifen, was zu einer geringen Beeinträchtigung der Vertraulichkeit des Systems und seiner Geschäftsanwendungen führen könnte.


Details zur Sicherheitslücke

Ein Servlet innerhalb von SAP Process Orchestration (PO) weist eine SSRF-Sicherheitslücke (Server-Side Request Forgery) in Verbindung mit einer CRLF-Injektionsschwachstelle (Carriage Return Line Feed) auf. Ein nicht authentifizierter Angreifer kann diese Sicherheitslücke ausnutzen, um beliebige HTTP-Header einzuschleusen und komplexe Anfragen zu erstellen. Dadurch kann der Angreifer die Anwendung dazu zwingen, Anfragen an beliebige Ziele zu senden, wodurch möglicherweise interne Netzwerkinformationen offengelegt werden oder eine Interaktion mit internen Diensten erfolgt, auf die von außen sonst kein Zugriff möglich ist.


Lösung

SAP hat den SAP-Hinweis 3425188 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3425188 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 01.08.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 09.04.2024: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 17.09.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0097
  • Forscher: Yvan Genuer

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP Process Orchestration (SAP PO) (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3425188)
  • Schwachstellenklasse: CWE-918: Server-Side Request Forgery (SSRF)
  • CVSS v3-Bewertung: 5,3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2024-27898
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3425188

Betroffene Komponenten – Beschreibung

  • SAP Process Orchestration (SAP PO) 7.50

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.