Eine fehlende Berechtigungsprüfung in CRM_THTMLB_LOAD_CSS führt dazu, dass der Quellcode von Berichten beliebig ausgelesen werden kann

17. September 2026

Eine fehlende Berechtigungsprüfung in CRM_THTMLB_LOAD_CSS führt dazu, dass der Quellcode von Berichten beliebig ausgelesen werden kann


Auswirkungen auf das Geschäft

Ein entfernter, authentifizierter Angreifer kann den Quellcode beliebiger Berichte vom Anwendungsserver auslesen. Dies hat geringe Auswirkungen auf die Vertraulichkeit des Systems und seiner Geschäftsanwendungen, kann jedoch dazu führen, dass sensible Logik oder im Code eingebettete Informationen offengelegt werden.


Details zur Sicherheitslücke

Innerhalb der SAP-ABAP-Komponente „SAP Web UI Framework“ (WEBCUIF) führt der remote-fähige Funktionsbaustein „CRM_THTMLB_LOAD_CSS“ keine ausreichenden Berechtigungsprüfungen durch. Dies ermöglicht es einem authentifizierten Angreifer mit den erforderlichen Berechtigungen, RFC-Funktionen auszuführen, um den Quellcode jedes im System vorhandenen Berichts auszulesen. Folglich kann ein Angreifer diese Funktion missbrauchen, um Informationen aus beliebigen Programmen zu extrahieren, was die Vertraulichkeit des Systems beeinträchtigt.


Lösung

SAP hat den SAP-Hinweis 3467377 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3467377 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 10.04.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 07.09.2024: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 17.09.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0081
  • Forscher: Pablo Artuso

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP Web UI Framework (WEBCUIF) (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3467377)
  • Sicherheitslücke: CWE-862: Fehlende Autorisierung
  • CVSS v3-Wert: 4,3 (AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2024-37175
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3467377

Betroffene Komponenten – Beschreibung

  • SAP Web UI Framework (WEBCUIF) Release 748

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.