Fehlende Berechtigungsprüfung in der RFC-fähigen Funktion /BDL/_READ_LOG
Auswirkungen auf das Geschäft
Ein authentifizierter Angreifer kann aus der Ferne Protokollmeldungen und bestimmte Felder, wie beispielsweise Benutzernamen, vom Anwendungsserver auslesen. Dies hat nur geringe Auswirkungen auf die Vertraulichkeit des Systems und seiner Geschäftsanwendungen.
Details zur Sicherheitslücke
Der remote-fähige Funktionsbaustein /BDL/_READ_LOG ermöglicht es authentifizierten Benutzern, Protokollmeldungen und sensible Felder vom Anwendungsserver auszulesen, ohne dass ausreichende Berechtigungsprüfungen durchgeführt werden. Ein Angreifer könnte dies ausnutzen, um Informationen wie SUSER-Namen und andere Systemprotokolldaten zu sammeln.
Lösung
SAP hat den SAP-Hinweis 3610056 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.
Die Patches können unter https://me.sap.com/notes/3610056 heruntergeladen werden.
Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.
Zeitachse des Berichts
- 28.03.2025: Onapsis meldet SAP eine Sicherheitslücke
- 08.07.2025: SAP veröffentlicht den Patch
Literaturverzeichnis
Hinweise
- Datum der Veröffentlichung: 30.07.2026
- Sicherheitshinweis-ID: ONAPSIS-2026-0015
- Forscher: Adrian Radulescu
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten: SAP NetWeaver ABAP, SAP ST-PI (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3610056)
- Sicherheitslücke: Fehlende Autorisierungsprüfung
- CVSS v3-Wert: 4,3 (CVSS:3,0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
- Risikostufe: Mittel
- Zugewiesene CVE-Nummer: CVE-2025-42974
- Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3610056
Betroffene Komponenten – Beschreibung
Die Sicherheitslücke betrifft die Komponenten SAP NetWeaver AS ABAP und das SAP Solution Tools Plug-In (ST-PI).

Über unsere Forschungslabore
Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.
Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories
Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.
