SAP SRM – XSS in tc | ~mdm | ~srmcat | ~uisearch

30. Juli 2026

SAP SRM – XSS in tc\~mdm\~srmcat\~uisearch


Auswirkungen auf das Geschäft

Ein erfolgreicher Cross-Site-Scripting-Angriff (XSS) könnte es einem nicht authentifizierten Angreifer ermöglichen, bösartige Skripte im Kontext des Browsers des Opfers auszuführen. Je nach den Berechtigungen des Opfers könnte dies zu einer Session-Übernahme oder zu unbefugten Aktionen im Namen des Benutzers innerhalb des SAP-SRM-Systems führen, wodurch die Vertraulichkeit und Integrität der Anwendung beeinträchtigt würden.


Details zur Sicherheitslücke

Die SAP-SRM-Anwendung weist eine Reflected-Cross-Site-Scripting-Schwachstelle (XSS) auf, die auf eine unzureichende Bereinigung von benutzereingebrachten Eingaben in einem bestimmten Abfrageparameter zurückzuführen ist. Ein nicht authentifizierter Angreifer kann einen bösartigen Link erstellen, der beliebiges JavaScript enthält. Wird ein Opfer dazu verleitet, auf den Link zu klicken, wird das bösartige Skript zurückgespiegelt und innerhalb der Browsersitzung des Opfers ausgeführt. Dies kann ausgenutzt werden, um auf sensible Sitzungsinformationen zuzugreifen oder Aktionen im Namen des Opfers durchzuführen.


Lösung

SAP hat den SAP-Hinweis 3588455 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3588455 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 04.10.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 13.05.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0032
  • Forscher: Yvan Genuer

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP Supplier Relationship Management (SAP SRM) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3588455)
  • Sicherheitslücke der Klasse: CWE-79: Unsachgemäße Neutralisierung von Eingaben bei der Erstellung von Webseiten
  • CVSS v3-Wert: 6,1 (CVSS: 3,0/AV: N/AC: L/PR: N/UI: R/S: C/C: L/I: L/A: N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2025-43006
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3588455

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft Komponenten des SAP Supplier Relationship Management (SAP SRM). Sie wurde speziell in SAP SRM 7.0 EHP4 festgestellt, einschließlich der zugehörigen JAVA- und ABAP-Komponenten. Eine umfassende Liste aller betroffenen Versionen und Support-Pakete finden Anwender in der offiziellen SAP-Sicherheitsmitteilung.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.