Unzulässige Zugriffs Control en im SAP Business Explorer (BEx)

5. August 2026

Unzulässige Zugriffs Control en im SAP Business Explorer (BEx)


Auswirkungen auf das Geschäft

Durch Ausnutzen dieser Sicherheitslücke kann ein authentifizierter böswilliger Benutzer „Workplace Favorites“-Knoten löschen, die einem beliebigen anderen Benutzer im System gehören. Dies kann zu unbefugten Änderungen benutzerspezifischer Daten und zu Störungen der Geschäftsabläufe innerhalb der SAP Business Explorer-Umgebung führen.


Details zur Sicherheitslücke

Im RFC-fähigen Funktionsbaustein BX_FAVOS_DELETE_NODE besteht eine Sicherheitslücke, da keine ausreichenden Autorisierungsprüfungen durchgeführt werden. Ein authentifizierter Benutzer mit geringen Berechtigungen kann diese Funktion aufrufen, um Favoritenknoten aus dem Arbeitsbereich eines beliebigen anderen Benutzers zu löschen. Das Fehlen einer ordnungsgemäßen Zugriffs control s ermöglicht eine unbefugte Beeinträchtigung der Integrität benutzerspezifischer Konfigurationen.


Lösung

SAP hat den SAP-Hinweis 3488039 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3488039 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 03.06.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 10.09.2024: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 05.08.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-00004
  • Forscher: Adrian Radulescu

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver ABAP, SAP Business Explorer (BEx) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3488039.)
  • Sicherheitslücke: CWE-284: Unzureichende Control
  • CVSS v3-Bewertung: 5,4 (CVSS:3,0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2024-42371
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3488039

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft Komponenten innerhalb von SAP NetWeaver ABAP und des SAP Business Explorer (BEx) Analyzer. Konkret betrifft sie die Verarbeitung von Arbeitsbereichs-Favoriten innerhalb des BI-Add-Ons und der damit verbundenen RFC-fähigen Funktionsbausteine.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.