Nicht authentifizierte Java-Deserialisierung in SAP SRM

30. Juli 2026

Nicht authentifizierte Java-Deserialisierung in SAP SRM


Auswirkungen auf das Geschäft

Ein entfernter, nicht authentifizierter Angreifer kann eine Java-Deserialisierungsschwachstelle in SAP Supplier Relationship Management (SRM) ausnutzen. Eine erfolgreiche Ausnutzung dieser Schwachstelle könnte es dem Angreifer ermöglichen, beliebige Befehle auf dem Betriebssystem mit den Berechtigungen des SAP-Administrators (sidadm) auszuführen. Dies hat schwerwiegende Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des Systems und seiner Geschäftsanwendungen.


Details zur Sicherheitslücke

In SAP Supplier Relationship Management (SRM) besteht eine Java-Deserialisierungsschwachstelle. Das Problem tritt auf, weil die Anwendung versucht, nicht vertrauenswürdige Daten aus eingehenden HTTP-Anfragen ohne vorherige Authentifizierung zu deserialisieren. Durch das Senden speziell gestalteter serialisierter Daten könnte ein nicht authentifizierter Angreifer die Ausführung beliebiger Betriebssystembefehle auf dem Zielsystem mit Administratorrechten auslösen.


Lösung

SAP hat den SAP-Hinweis 3578900 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3578900 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 14.05.2025: Onapsis meldet SAP eine Sicherheitslücke
  • 08.07.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0014
  • Forscher: Yvan Genuer

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP Supplier Relationship Management (SRM), SAP NetWeaver JAVA (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3578900)
  • Sicherheitslücke: CWE-502: Deserialisierung nicht vertrauenswürdiger Daten
  • CVSS v3-Wert: 10,0 (NLNN|C|HHH)
  • Risikostufe: Kritisch
  • Zugewiesene CVE-Nummer: CVE-2025-30012
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3578900

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft SAP SRM 7.0 EHP4.

Zu den betroffenen JAVA-Komponenten gehören:

  • BP_SRM
  • BP_SRM_MDM
  • SRMJVTB
  • SRM_MDM_CAT

Zu den betroffenen ABAP-Komponenten gehören:

  • SRMNXP01
  • SRM_PLUS
  • SRM_SERVER

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.