Der Message Server von SAP NetWeaver prüft bei der Registrierung interner Applikationsserver-Komponenten deren Echtheit nicht ausreichend. Dadurch kann ein Angreifer, der lediglich Netzwerkzugriff auf den betroffenen Dienst besitzt und sich nicht anmelden muss, eine eigene, nicht autorisierte Komponente als vermeintlich legitimen Bestandteil des Systemverbunds anmelden. Der Message Server dient in SAP-Landschaften als zentrale Vermittlungsstelle zwischen den Applikationsservern; wer sich dort als Komponente einklinkt, bewegt sich innerhalb der vertrauten internen Kommunikation. Auf diesem Weg lassen sich unberechtigte Aktionen in der Anwendungsumgebung ausführen. Die Folgen betreffen alle drei Schutzziele gleichermaßen: Vertrauliche Daten können abfließen, Daten und Abläufe manipuliert und der Betrieb des Systems gestört werden. Besonders gefährdet sind Installationen, bei denen der Message-Server-Port nicht strikt auf das interne Servernetz beschränkt ist.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: OpenAI-Agentenschwarm hinter RubyGems-Angriff, neuer Anthropic-Vorfall und Patch-Welle 14.09.2026
- Artikel SAP schließt Kernel-Lücke mit CVSS 10.0 – Codeausführung ohne Anmeldung möglich 09.09.2026
- Artikel SAP schließt kritische Kernel-Lücke „OVERPASS" mit Höchstwertung 08.09.2026
- Artikel SAP schließt kritische Kernel-Lücke OVERPASS mit CVSS 10 08.09.2026