Fehlerhafte Autorisierung in SAP BEx (Business Explorer)

5. August 2026

Fehlerhafte Autorisierung in SAP BEx (Business Explorer)


Auswirkungen auf das Geschäft

Ein authentifizierter Angreifer mit geringen Berechtigungen könnte sich unbefugten Zugriff auf sensible Metadaten innerhalb des SAP-Systems verschaffen. Durch Ausnutzung dieser Schwachstelle kann ein Angreifer Systembenutzernamen, Arbeitsmappen-IDs und Arbeitsmappentitel ermitteln. Diese offengelegten Informationen könnten dazu genutzt werden, weitere gezielte Angriffe zu erleichtern oder interne Berichtsstrukturen des Unternehmens sowie Benutzeraktivitäten zu erfassen.


Details zur Sicherheitslücke

Ein für den Fernzugriff freigegebener Funktionsbaustein innerhalb der SAP Business Explorer (BEx)-Komponente, konkret RRMX_WORKBOOK_LIST_GET, führt keine ausreichenden Berechtigungsprüfungen durch. Dadurch kann ein authentifizierter Benutzer mit geringen Berechtigungen die vorgesehenen Zugriffsbeschränkungen umgehen und eine umfassende Liste der auf dem Server gespeicherten Arbeitsmappen abrufen. Die zurückgegebenen Informationen umfassen sensible Metadaten wie eindeutige Arbeitsmappen-IDs, Titel und die Benutzernamen der Eigentümer oder der Personen, die diese Arbeitsmappen zuletzt bearbeitet haben.


Lösung

SAP hat den SAP-Hinweis 3481992 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3481992 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 03.06.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 10.09.2024: SAP veröffentlicht den Patch (SAP-Hinweis 3481992)

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 05.08.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-00009
  • Forscher: Adrian Radulescu

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver ABAP, SAP Business Explorer (BEx) (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3481992.)
  • Sicherheitslücke: CWE-284: Unzureichende Control
  • CVSS v3-Wert: 4,3 (CVSS:3,0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2024-44113
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3481992

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft SAP-NetWeaver-ABAP-Systeme, in denen der Business Explorer (BEx) eingesetzt wird. BEx ist eine Reihe von Werkzeugen für das Reporting, die Analyse und die Business Intelligence innerhalb der SAP-Business-Warehouse-Umgebung (BW).

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.