Betroffen ist SAP GUI for Java, die Client-Software für den Zugriff auf SAP-Backend-Systeme. Die Schwachstelle liegt darin, dass die Software die Vertrauensstufen-Richtlinie für bestimmte Funktionen, die von einem verbundenen Backend-System aufgerufen werden, nicht korrekt durchsetzt. Ein Angreifer mit nur geringen Rechten kann ein verbundenes Backend-System so manipulieren, dass darüber die betroffene Funktionalität auf dem Client ausgelöst wird. Auf diesem Weg lassen sich beliebige Befehle auf dem Rechner des Opfers ausführen. Der Angriff verlagert sich damit vom Server auf den Arbeitsplatz: Nicht das Backend selbst, sondern die daran angeschlossenen Clients werden kompromittiert. Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems sind dadurch stark beeinträchtigt, da der Angreifer auf dem Client praktisch beliebige Aktionen ausführen kann.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel SAP schließt kritische Kernel-Lücke OVERPASS mit CVSS 10 08.09.2026