Fehlende Berechtigungen und Offenlegung von Informationen im SAP Business Warehouse

5. August 2026

Fehlende Berechtigungen und Offenlegung von Informationen im SAP Business Warehouse


Auswirkungen auf das Geschäft

Ein Angreifer kann aus der Ferne detaillierte Konfigurationsinformationen über das SAP-System und das zugrunde liegende Betriebssystem abrufen. Diese Offenlegung von Informationen könnte einem Angreifer bei der Planung weiterer Angriffe helfen, indem sie ihm ermöglicht, bestimmte Versionen und Konfigurationen der Zielumgebung zu identifizieren.


Details zur Sicherheitslücke

Der remote-fähige Funktionsbaustein CCMSBI_DETAILED_SERVER_INFO_L führt keine ausreichenden Berechtigungsprüfungen durch. Dadurch kann ein authentifizierter Benutzer mit geringen Berechtigungen detaillierte Informationen zur Systemkonfiguration abrufen, darunter die Versionen der Datenbank, des Betriebssystems und des Kernels.


Lösung

SAP hat den SAP-Hinweis 3621037 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3621037 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 28.03.2025: Onapsis meldet SAP eine Sicherheitslücke
  • 08.07.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 05.08.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0012
  • Forscher: Adrian Radulescu

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver ABAP, SAP Business Warehouse, SAP Business Intelligence Content (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3621037)
  • Sicherheitslücke: CWE-284: Unzureichende Control
  • CVSS v3-Wert: 5,0 (CVSS:3,1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2025-42968
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3621037

Betroffene Komponenten – Beschreibung

  • SAP NetWeaver ABAP
  • SAP Business Warehouse
  • SAP Business Intelligence – Inhalte

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.