SAP SRM – Blind-XXE in /srm/messaging

30. Juli 2026

SAP SRM – Blind-XXE in /srm/messaging


Auswirkungen auf das Geschäft

Ein entfernter, nicht authentifizierter Angreifer kann diese Sicherheitslücke ausnutzen, um beliebige Dateien aus dem Dateisystem des Anwendungsservers auszulesen. Dies hat erhebliche Auswirkungen auf die Vertraulichkeit des Systems und kann zur Offenlegung sensibler Geschäftsdaten, Anmeldedaten und Systemkonfigurationen führen. Darüber hinaus ermöglicht es dem Angreifer, SSRF-Angriffe (Server-Side Request Forgery) durchzuführen, die dazu genutzt werden könnten, sich Zugang zu anderen internen Systemen zu verschaffen.


Details zur Sicherheitslücke

Ein bestimmtes Servlet in SAP SRM verarbeitet XML-Eingaben, ohne Referenzen auf externe Entitäten ordnungsgemäß einzuschränken. Ein nicht authentifizierter Angreifer kann speziell gestaltete XML-Anfragen senden, die den XML-Parser dazu veranlassen, externe Entitäten aufzulösen. Obwohl die Antworten nicht direkt die geladenen Daten widerspiegeln (Blind XXE), kann ein Angreifer dennoch Out-of-Band-Techniken nutzen, um sensible Dateiinhalte zu entwenden oder Server-Side Request Forgery (SSRF)-Angriffe auf interne Netzwerkressourcen durchzuführen.


Lösung

SAP hat den SAP-Hinweis 3578900 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3578900 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 22.11.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 13.05.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0031
  • Forscher: Yvan Genuer

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP Supplier Relationship Management (SAP SRM) (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3578900.)
  • Sicherheitslücke: CWE-611: Unsachgemäße Einschränkung von Verweisen auf externe XML-Entitäten
  • CVSS v3-Wert: 8,6 (CVSS:3,1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N)
  • Risikostufe: Hoch
  • Zugewiesene CVE-Nummer: CVE-2025-30018
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3578900

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft SAP Supplier Relationship Management (SAP SRM) 7.0 EHP4 und wirkt sich insbesondere auf die mit der Anwendung verbundenen Java-Komponenten aus.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.