Offenlegung von Informationen in SAP-Bex-Arbeitsmappen

5. August 2026

Offenlegung von Informationen in SAP-Bex-Arbeitsmappen


Auswirkungen auf das Geschäft

Ein authentifizierter Angreifer kann sich unbefugten Zugriff auf Metadaten zu Arbeitsmappen im SAP-BW-System verschaffen. Diese Offenlegung von Informationen ermöglicht die Ermittlung von Arbeitsmappennamen und -IDs, die zur Durchführung weiterer gezielter Aktionen oder zur Informationsbeschaffung genutzt werden könnten.


Details zur Sicherheitslücke

Der RFC-fähige Funktionsbaustein RSR_NET_INTERFACE in SAP NetWeaver ABAP schränkt den Zugriff auf die Metadaten von Arbeitsmappen nicht ausreichend ein. Durch die Übermittlung einer speziell gestalteten Eingabe an diesen Funktionsbaustein kann ein Benutzer mit geringen Berechtigungen und grundlegenden RFC-Rechten eine Liste aller im Business-Warehouse-System (BW) gespeicherten Arbeitsmappennamen und der dazugehörigen eindeutigen Kennungen (IDs) abrufen.


Lösung

SAP hat den SAP-Hinweis 3481588 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3481588 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 04.06.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 10.09.2024: SAP veröffentlicht den Patch (SAP-Hinweis 3481588)

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 05.08.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-00002
  • Forscher: Adrian Radulescu

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver ABAP (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3481588)
  • Schwachstellenklasse: CWE-200: Offenlegung von Informationen
  • CVSS v3-Wert: 4,3
  • Risikostufe: Niedrig
  • Zugewiesene CVE-Nummer: CVE-2024-41729
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3481588

Betroffene Komponenten – Beschreibung

SAP NetWeaver ABAP bildet die Grundlage für verschiedene SAP-Anwendungen und bietet die Umgebung für die Ausführung von ABAP-basierten Programmen. Die Business Explorer (BEx)-Komponenten innerhalb von SAP NetWeaver werden für das Berichtswesen und die Analyse genutzt.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.