Fehlende Berechtigungsprüfung im RFC-fähigen Funktionsbaustein RSWR_DB_DATA_DELETE
5. August 2026
Fehlende Berechtigungsprüfung im RFC-fähigen Funktionsbaustein RSWR_DB_DATA_DELETE
Auswirkungen auf das Geschäft
Ein authentifizierter Angreifer könnte Daten aus der Tabelle „RSWR_DATA“ löschen, in der Laufzeitdaten für die Benutzeranpassung und Lesezeichen im Business Explorer (BEx) gespeichert sind. Dies könnte zum Verlust benutzerspezifischer Konfigurationen und Kennzahlen sowie zu einer Verringerung der Benutzerproduktivität in der SAP-Business-Warehouse-Umgebung führen.
Details zur Sicherheitslücke
Der RFC-fähige Funktionsbaustein RSWR_DB_DATA_DELETE führt keine ausreichenden Berechtigungsprüfungen durch. Dadurch kann ein authentifizierter Benutzer mit geringen Berechtigungen aus der Ferne das Löschen von Einträgen in der Tabelle RSWR_DATA auslösen. Diese Tabelle wird vom Business Explorer (BEx) zum Speichern von Personalisierungseinstellungen und Lesezeichen für Webanwendungen verwendet.
Lösung
SAP hat den SAP-Hinweis 3608991 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.
Die Patches können unter https://me.sap.com/notes/3608991 heruntergeladen werden.
Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.
Zeitachse des Berichts
- 28.03.2025: Onapsis meldet SAP eine Sicherheitslücke
- 08.07.2025: SAP veröffentlicht den Patch
Literaturverzeichnis
Hinweise
- Datum der Veröffentlichung: 05.08.2026
- Sicherheitshinweis-ID: ONAPSIS-2026-00010
- Forscher: Adrian Radulescu
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten: SAP NetWeaver ABAP, SAP Business Warehouse (BEx) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3608991)
- Sicherheitslücke: CWE-284: Unzureichende Control
- CVSS v3-Wert: 4,3 (CVSS: 3,0/AV: N/AC: L/PR: L/UI: N/S: U/C: N/I: L/A: N)
- Risikostufe: Mittel
- Zugewiesene CVE-Nummer: CVE-2025-42960
- Informationen zum Hersteller-Patch: SAP Security NOTE 3608991
Betroffene Komponenten – Beschreibung
Die Sicherheitslücke betrifft SAP-Business-Warehouse-Komponenten (BEx) in SAP-NetWeaver-ABAP-Umgebungen. Konkret handelt es sich um den remote-fähigen Funktionsbaustein RSWR_DB_DATA_DELETE.

Über unsere Forschungslabore
Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.
Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories
Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.
