SAP SRM – Offenlegung von Informationen in der SRM-Live-Auktion

30. Juli 2026

SAP SRM – Offenlegung von Informationen in der SRM-Live-Auktion


Auswirkungen auf das Geschäft

Ein nicht authentifizierter Angreifer kann über das Netzwerk auf sensible Systeminformationen zugreifen. Durch diese Offenlegung von Informationen könnte ein Angreifer Einzelheiten über die Konfiguration, die Versionen und die Umgebung des Systems erhalten, die zur Planung weiterer Angriffe genutzt werden könnten. Dies hat geringe Auswirkungen auf die Vertraulichkeit des Systems und seiner Geschäftsanwendungen.


Details zur Sicherheitslücke

Eine bestimmte Komponente innerhalb von SAP Supplier Relationship Management (SRM) Live Auction ermöglicht es nicht authentifizierten Angreifern, sensible Systeminformationen zu erfassen. Durch den Zugriff auf einen bestimmten Endpunkt kann ein Angreifer detaillierte Versionsinformationen, Systemkennungen und Betriebssystemdetails abrufen. Diese Informationen können genutzt werden, um den Handlungsspielraum und den Informationsstand des Angreifers zu erweitern, was weitere Erkundungsmaßnahmen gegen das Zielsystem erleichtert.


Lösung

SAP hat den SAP-Hinweis 3578900 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3578900 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 07.10.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 13.05.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0033
  • Forscher: Yvan Genuer

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP Supplier Relationship Management (SAP SRM) (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3578900.)
  • Sicherheitslücke der Klasse: CWE-200: Offenlegung sensibler Informationen
  • CVSS v3-Wert: 5,3 (CVSS:3,0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2025-30018
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3578900

Betroffene Komponenten – Beschreibung

  • SAP SRM 7.0 EHP4

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.