SAP SRM – Offene Weiterleitung in der SRM-Live-Auktion
Auswirkungen auf das Geschäft
Eine Sicherheitslücke durch offene Weiterleitung in SAP Supplier Relationship Management ermöglicht es Angreifern, Benutzer von einem entfernten Standort aus auf beliebige Websites umzuleiten und Phishing-Angriffe durchzuführen. Ein erfolgreicher Angriff kann je nach den Berechtigungen des Opfers zu verschiedenen Arten der Ausnutzung führen und möglicherweise die Integrität und Vertraulichkeit der Unternehmensanwendungen beeinträchtigen.
Details zur Sicherheitslücke
Die SAP-Anwendung „Supplier Relationship Management (SRM) Live Auction“ enthält einen Endpunkt, auf den ohne Authentifizierung aus der Ferne zugegriffen werden kann. Dieser Endpunkt überprüft Benutzereingaben nicht ordnungsgemäß, sodass ein Angreifer eine bösartige URL erstellen kann, die das Opfer auf eine beliebige externe Website umleitet. Die Umleitung erfolgt innerhalb eines Frames auf der Anwendungsseite selbst, was für Phishing-Angriffe oder den Diebstahl von Anmeldedaten ausgenutzt werden kann.
Lösung
SAP hat den SAP-Hinweis 3578900 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.
Die Patches können unter https://me.sap.com/notes/3578900 heruntergeladen werden.
Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.
Zeitachse des Berichts
- 07.10.2024: Onapsis meldet SAP eine Sicherheitslücke
- 13.05.2025: SAP veröffentlicht den Patch
Literaturverzeichnis
Hinweise
- Datum der Veröffentlichung: 30.07.2026
- Sicherheitshinweis-ID: ONAPSIS-2026-0034
- Forscher: Yvan Genuer
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten: SAP Supplier Relationship Management (SRM) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3578900)
- Sicherheitslücke: CWE-601: URL-Umleitung auf eine nicht vertrauenswürdige Website („Open Redirect“)
- CVSS v3-Wert: 6,1 (CVSS: 3,0/AV: N/AC: L/PR: N/UI: R/S: C/C: L/I: L/A: N)
- Risikostufe: Mittel
- Zugewiesene CVE-Nummer: CVE-2025-30018
- Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3578900
Betroffene Komponenten – Beschreibung
- SAP Supplier Relationship Management (SRM) 7.0 EHP4

Über unsere Forschungslabore
Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.
Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories
Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.
