ABAP-Befehlsinjektion beim Aufruf der RFC-Funktion „CNVCF_JSTAT_UP“ (S4CORE)
Auswirkungen auf das Geschäft
Eine erfolgreiche Ausnutzung dieser Sicherheitslücke ermöglicht es authentifizierten Angreifern, beliebige Betriebssystembefehle auszuführen, was zu einer vollständigen Kompromittierung des Systems führt. Dies hat schwerwiegende Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des Systems und seiner Geschäftsanwendungen.
Details zur Sicherheitslücke
Ein für den Fernzugriff freigegebener Funktionsbaustein namens CNVCF_JSTAT_UP ermöglicht es einem authentifizierten Benutzer, den Quellcode bestehender Programme beliebig zu verändern. Der Funktionsbaustein führt zwar eine programmatische Berechtigungsprüfung durch, überprüft jedoch lediglich, ob der Benutzer über die Berechtigung zum Anzeigen von Daten verfügt, was keinen ausreichenden Schutz vor Codeänderungen bietet. Ein Angreifer mit den erforderlichen Berechtigungen könnte dies ausnutzen, um bösartigen Code in bestehende Programme einzuschleusen, was unmittelbar zur Ausführung von Betriebssystembefehlen und zur vollständigen Kompromittierung des Systems führen könnte.
Lösung
SAP hat den SAP-Hinweis 3694242 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.
Die Patches können unter https://me.sap.com/notes/3694242 heruntergeladen werden.
Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.
Zeitachse des Berichts
- 09.12.2025: Onapsis meldet SAP eine Sicherheitslücke
- 13.01.2026: SAP veröffentlicht den Patch
Literaturverzeichnis
Hinweise
- Datum der Veröffentlichung: 30.07.2026
- Sicherheitshinweis-ID: ONAPSIS-2026-0009
- Forscher: Pablo Artuso, Fabian Hagg
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten: SAP S/4HANA (S4CORE) (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3694242)
- Schwachstellenklasse: CWE-94: Unsachgemäße Control Codegenerierung („Code-Injection“)
- CVSS v3-Bewertung: 9,1 (CVSS:3,0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H)
- Risikostufe: Kritisch
- Zugewiesene CVE-Nummer: CVE-2026-0498
- Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3694242
Betroffene Komponenten – Beschreibung
- S4CORE Version 108

Über unsere Forschungslabore
Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.
Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories
Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.
