ABAP-Befehlsinjektion beim Aufruf der RFC-Funktion „CNVCF_JSTAT_UP“ (S4CORE)

30. Juli 2026

ABAP-Befehlsinjektion beim Aufruf der RFC-Funktion „CNVCF_JSTAT_UP“ (S4CORE)


Auswirkungen auf das Geschäft

Eine erfolgreiche Ausnutzung dieser Sicherheitslücke ermöglicht es authentifizierten Angreifern, beliebige Betriebssystembefehle auszuführen, was zu einer vollständigen Kompromittierung des Systems führt. Dies hat schwerwiegende Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des Systems und seiner Geschäftsanwendungen.


Details zur Sicherheitslücke

Ein für den Fernzugriff freigegebener Funktionsbaustein namens CNVCF_JSTAT_UP ermöglicht es einem authentifizierten Benutzer, den Quellcode bestehender Programme beliebig zu verändern. Der Funktionsbaustein führt zwar eine programmatische Berechtigungsprüfung durch, überprüft jedoch lediglich, ob der Benutzer über die Berechtigung zum Anzeigen von Daten verfügt, was keinen ausreichenden Schutz vor Codeänderungen bietet. Ein Angreifer mit den erforderlichen Berechtigungen könnte dies ausnutzen, um bösartigen Code in bestehende Programme einzuschleusen, was unmittelbar zur Ausführung von Betriebssystembefehlen und zur vollständigen Kompromittierung des Systems führen könnte.


Lösung

SAP hat den SAP-Hinweis 3694242 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3694242 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 09.12.2025: Onapsis meldet SAP eine Sicherheitslücke
  • 13.01.2026: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0009
  • Forscher: Pablo Artuso, Fabian Hagg

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP S/4HANA (S4CORE) (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3694242)
  • Schwachstellenklasse: CWE-94: Unsachgemäße Control Codegenerierung („Code-Injection“)
  • CVSS v3-Bewertung: 9,1 (CVSS:3,0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)
  • Risikostufe: Kritisch
  • Zugewiesene CVE-Nummer: CVE-2026-0498
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3694242

Betroffene Komponenten – Beschreibung

  • S4CORE Version 108

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.