SAP PO – Benutzeraufzählung in GPWorkItemProvider

17. September 2026

SAP PO – Benutzeraufzählung in GPWorkItemProvider


Auswirkungen auf das Geschäft

Ein nicht authentifizierter Angreifer kann gültige Benutzernamen auf dem betroffenen SAP-System auflisten. Dies hat zwar nur geringe Auswirkungen auf die Vertraulichkeit des Systems, ermöglicht es einem Angreifer jedoch, Informationen über vorhandene Benutzer zu sammeln und möglicherweise konfigurierte Dienste oder Anwendungen zu identifizieren, was zur Planung weiterer Angriffe genutzt werden könnte.


Details zur Sicherheitslücke

Ein bestimmter SOAP-Dienst innerhalb von SAP Process Orchestration ermöglicht es einem nicht authentifizierten Angreifer von außerhalb, festzustellen, ob ein bestimmter Benutzer im System existiert. Durch Beobachtung der Unterschiede in den Antworten der Anwendung kann ein Angreifer gültige Benutzernamen systematisch auflisten. Diese beobachtbare Diskrepanz in den Antworten kann zur Offenlegung von Informationen über die Benutzer und die Konfiguration des Systems führen.


Lösung

SAP hat den SAP-Hinweis 3425571 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3425571 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 01.08.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 11.06.2024: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 17.09.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0093
  • Forscher: Yvan Genuer

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP Process Orchestration (GP-CORE) (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3425571)
  • Schwachstellenklasse: CWE-204: Feststellbare Abweichung in der Reaktion
  • CVSS v3-Bewertung: 5,3 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2024-28164
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3425571

Betroffene Komponenten – Beschreibung

  • SAP Process Orchestration (PO) 7.50

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.