Fehlende Berechtigung und Offenlegung von Informationen im RFC-fähigen Funktionsbaustein CMO_COLLECT_INFO_RFC_DEST

30. Juli 2026

Fehlende Berechtigung und Offenlegung von Informationen im RFC-fähigen Funktionsbaustein CMO_COLLECT_INFO_RFC_DEST


Auswirkungen auf das Geschäft

Ein authentifizierter Angreifer kann aus der Ferne detaillierte Informationen über installierte Softwarekomponenten und deren Versionen auf dem Anwendungsserver ermitteln. Diese Offenlegung von Informationen erleichtert das „Fingerprinting“ des Systems und kann möglicherweise weitere Angriffe begünstigen, indem spezifische anfällige Komponenten identifiziert werden. Dies hat geringe Auswirkungen auf die Vertraulichkeit des Systems.


Details zur Sicherheitslücke

Dem RFC-fähigen Funktionsbaustein CMO_COLLECT_INFO_RFC_DEST fehlen angemessene Berechtigungsprüfungen. Durch die Ausführung dieses Funktionsbausteins kann ein authentifizierter Remote-Benutzer mit geringen Berechtigungen auf technische Informationen zu den im SAP-System installierten Komponenten zugreifen, darunter Add-ons und Release-Versionen. Diese Sicherheitslücke ermöglicht es einem Angreifer, Informationen über die Systemkonfiguration zu sammeln.


Lösung

SAP hat den SAP-Hinweis 3626440 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3626440 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 28.03.2025: Onapsis meldet SAP eine Sicherheitslücke
  • 08.07.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0013
  • Forscher: Adrian Radulescu

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver AS ABAP, SAP_BASIS (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3626440)
  • Sicherheitslücke: CWE-284: Unzureichende Control
  • CVSS v3-Wert: 4,3 (CVSS:3,0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2025-42986
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3626440

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft SAP NetWeaver AS ABAP und die Komponente SAP_BASIS. Zu den getesteten Versionen gehören unter anderem SAP NetWeaver ABAP 7.52 und SAP Basis 750. Eine vollständige Liste der betroffenen Versionen und Support-Pakete finden Sie in der Patch-Notiz des Anbieters.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.