SAP® Security Advisories

Onapsis Research Labs ist das weltweit führende Team von Sicherheitsexperten, das sein fundiertes Wissen über kritische ERP-Anwendungen und jahrzehntelange Erfahrung im Bereich „ threat research “ kombiniert, um aussagekräftige Sicherheitserkenntnisse und „ threat intelligence “ zu liefern, die sich auf die geschäftskritischen Anwendungen von SAP und SaaS-Anbietern konzentrieren. „ Onapsis Research Labs “ ist mit Abstand der produktivste und renommierteste Mitwirkende an der Schwachstellenforschung des SAP Product Security Response Teams. Kein anderes Forschungsteam kommt auch nur annähernd an diese Leistung heran.
05.08.2026
Unzulässige Zugriffs Control en im SAP Business Explorer (BEx)
Unzulässiger Zugriff auf „ Control “ im SAP Business Explorer (BEx) – Auswirkungen auf den Geschäftsbetrieb Durch Ausnutzung dieser Sicherheitslücke kann ein authentifizierter böswilliger Benutzer „Workplace Favorites“-Knoten löschen, die einem beliebigen anderen Benutzer im System gehören. Dies kann zu unbefugten Änderungen benutzerspezifischer Daten und zur Störung von Geschäftsabläufen innerhalb der SAP Business Explorer-Umgebung führen. Details zur Sicherheitslücke A…
05.08.2026
SAP Bex – Beliebige URL in die Favoriten einfügen
SAP Bex – Einfügen beliebiger URLs in die Favoritenliste – Auswirkungen auf das Geschäft Ein authentifizierter Angreifer könnte diese Sicherheitslücke ausnutzen, um beliebige URLs in die Favoritenliste eines beliebigen Benutzers im SAP-System einzufügen. Dies könnte für Phishing- oder Social-Engineering-Angriffe ausgenutzt werden, indem Benutzer dazu verleitet werden, über eine vertrauenswürdige Oberfläche auf bösartige externe Websites zuzugreifen….
05.08.2026
SAP Bex – Beliebige Arbeitsmappe in die Favoriten einfügen
SAP Bex – Einfügen beliebiger Arbeitsmappen in die Favoriten – Auswirkungen auf den Geschäftsbetrieb Ein authentifizierter Angreifer könnte diese Sicherheitslücke ausnutzen, um unbefugte Inhalte in den Favoritenbereich anderer Benutzer einzuschleusen. Dies könnte dazu genutzt werden, Benutzer irrezuführen oder weitere Angriffe zu ermöglichen, indem sie zu bösartigen Arbeitsmappen weitergeleitet werden, was die Integrität des Arbeitsbereichs des Benutzers beeinträchtigt. Details zur Sicherheitslücke…
05.08.2026
SAP Bex – Beliebige Änderung der Daten in Favoritenknoten
SAP Bex – Beliebige Änderung der Daten in Favoritenknoten – Auswirkungen auf das Geschäft Ein authentifizierter Angreifer mit geringen Berechtigungen könnte Daten anderer Benutzer innerhalb der SAP Business Explorer (BEx)-Umgebung ändern oder darauf zugreifen. Dies könnte zu unbefugter Datenmanipulation oder zum Zugriff auf vertrauliche Arbeitsmappen führen und möglicherweise die Integrität und Vertraulichkeit von Geschäftsberichten gefährden…
05.08.2026
Fehlerhafte Autorisierung in SAP BEx (Business Explorer)
Unzulässige Autorisierung in SAP BEx (Business Explorer) – Auswirkungen auf das Geschäft Ein authentifizierter Angreifer mit geringen Berechtigungen könnte sich unbefugten Zugriff auf sensible Metadaten innerhalb des SAP-Systems verschaffen. Durch Ausnutzung dieser Sicherheitslücke kann ein Angreifer Systembenutzernamen, Arbeitsmappen-IDs und Arbeitsmappentitel ermitteln. Diese offengelegten Informationen könnten dazu genutzt werden, weitere gezielte Angriffe zu erleichtern oder um…
05.08.2026
SAP Software Update Manager (SUM) – Offenlegung von Anmeldedaten über Protokolldateien
SAP Software Update Manager (SUM) – Offenlegung von Anmeldedaten über Protokolldateien – Auswirkungen auf den Geschäftsbetrieb Ein lokaler Angreifer mit geringen Berechtigungen kann sensible Anmeldedaten, wie beispielsweise Datenbank- oder SAP-Administratorpasswörter, aus Protokolldateien abrufen. Dies hat erhebliche Auswirkungen auf die Vertraulichkeit des Systems und könnte es dem Angreifer ermöglichen, seine Berechtigungen innerhalb des…
05.08.2026
Fehlende Berechtigungsprüfung im RFC-fähigen Funktionsbaustein RSWR_DB_DATA_DELETE
Fehlende Berechtigungsprüfung im RFC-fähigen Funktionsbaustein RSWR_DB_DATA_DELETE – Auswirkungen auf den Geschäftsbetrieb Ein authentifizierter Angreifer könnte Daten aus der Tabelle RSWR_DATA löschen, in der Laufzeitdaten für die Benutzeranpassung und Lesezeichen im Business Explorer (BEx) gespeichert sind. Dies könnte zum Verlust benutzerspezifischer Konfigurationen und Kennzahlen sowie zu einer Verringerung der Benutzerproduktivität innerhalb des… führen.
05.08.2026
Fehlende Berechtigungsprüfung in SAP NetWeaver
Fehlende Berechtigungsprüfung in SAP NetWeaver – Auswirkungen auf den Geschäftsbetrieb Ein Angreifer, der sich aus der Ferne mit geringen Berechtigungen Zugang verschafft, kann alle Benutzer im aktuellen Systemmandanten auflisten. Diese Offenlegung von Informationen erleichtert das Sammeln gültiger Benutzernamen, die bei nachfolgenden Angriffen wie Brute-Force-Angriffen auf Passwörter oder Social-Engineering-Angriffen verwendet werden könnten, wodurch sich die Angriffsfläche des Systems potenziell vergrößert. Sicherheitslücke…
05.08.2026
Fehlende Berechtigungen und Offenlegung von Informationen im SAP Business Warehouse
Auswirkungen fehlender Berechtigungen und offengelegter Informationen im SAP Business Warehouse auf den Geschäftsbetrieb Ein Angreifer kann aus der Ferne detaillierte Konfigurationsinformationen über das SAP-System und das zugrunde liegende Betriebssystem abrufen. Diese Offenlegung von Informationen könnte einem Angreifer bei der Planung weiterer Angriffe helfen, indem sie bestimmte Versionen und Konfigurationen der Zielumgebung identifiziert. Details zur Sicherheitslücke Die aus der Ferne aufrufbare Funktion…
