SAP Software Update Manager (SUM) – Offenlegung von Anmeldedaten über Protokolldateien

5. August 2026

SAP Software Update Manager (SUM) – Offenlegung von Anmeldedaten über Protokolldateien


Auswirkungen auf das Geschäft

Ein lokaler Angreifer mit geringen Berechtigungen kann sensible Anmeldedaten, wie beispielsweise Passwörter für Datenbank- oder SAP-Administratoren, aus Protokolldateien abrufen. Dies hat erhebliche Auswirkungen auf die Vertraulichkeit des Systems und könnte es dem Angreifer ermöglichen, seine Berechtigungen innerhalb der SAP-Umgebung zu erweitern.


Details zur Sicherheitslücke

Unter bestimmten Fehlerbedingungen während eines Upgrade-Vorgangs kann der SAP Software Update Manager (SUM) Passwörter im Klartext in seine Trace- und Protokolldateien schreiben. Tritt beim Aktualisieren sicherer Eigenschaften ein Fehler auf, können die Anmeldedaten von SAP-OS-Benutzern oder Datenbankbenutzern offengelegt werden. Diese Protokolldateien sind möglicherweise für lokale Benutzer lesbar, was zu einer potenziellen Gefährdung sensibler Authentifizierungsdaten führen kann.


Lösung

SAP hat den SAP-Hinweis 3522953 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3522953 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 17.09.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 12.11.2024: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 05.08.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0039
  • Forscher: Yvan Genuer

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP Software Update Manager (SUM) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3522953)
  • Sicherheitslücke: CWE-532: Offenlegung von Informationen über Protokolldateien
  • CVSS v3-Wert: 4,7 (AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2024-47588
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3522953

Betroffene Komponenten – Beschreibung

  • SAP Software Update Manager (SUM) 1.1

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.