Fehlende Berechtigungsprüfung im RFC-fähigen Funktionsbaustein RSWR_DB_DATA_DELETE

5. August 2026

Fehlende Berechtigungsprüfung im RFC-fähigen Funktionsbaustein RSWR_DB_DATA_DELETE


Auswirkungen auf das Geschäft

Ein authentifizierter Angreifer könnte Daten aus der Tabelle „RSWR_DATA“ löschen, in der Laufzeitdaten für die Benutzeranpassung und Lesezeichen im Business Explorer (BEx) gespeichert sind. Dies könnte zum Verlust benutzerspezifischer Konfigurationen und Kennzahlen sowie zu einer Verringerung der Benutzerproduktivität in der SAP-Business-Warehouse-Umgebung führen.


Details zur Sicherheitslücke

Der RFC-fähige Funktionsbaustein RSWR_DB_DATA_DELETE führt keine ausreichenden Berechtigungsprüfungen durch. Dadurch kann ein authentifizierter Benutzer mit geringen Berechtigungen aus der Ferne das Löschen von Einträgen in der Tabelle RSWR_DATA auslösen. Diese Tabelle wird vom Business Explorer (BEx) zum Speichern von Personalisierungseinstellungen und Lesezeichen für Webanwendungen verwendet.


Lösung

SAP hat den SAP-Hinweis 3608991 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3608991 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 28.03.2025: Onapsis meldet SAP eine Sicherheitslücke
  • 08.07.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 05.08.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-00010
  • Forscher: Adrian Radulescu

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver ABAP, SAP Business Warehouse (BEx) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3608991)
  • Sicherheitslücke: CWE-284: Unzureichende Control
  • CVSS v3-Wert: 4,3 (CVSS: 3,0/AV: N/AC: L/PR: L/UI: N/S: U/C: N/I: L/A: N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2025-42960
  • Informationen zum Hersteller-Patch: SAP Security NOTE 3608991

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft SAP-Business-Warehouse-Komponenten (BEx) in SAP-NetWeaver-ABAP-Umgebungen. Konkret handelt es sich um den remote-fähigen Funktionsbaustein RSWR_DB_DATA_DELETE.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.