Fehlende Berechtigungsprüfung in SAP NetWeaver
Auswirkungen auf das Geschäft
Ein Angreifer aus der Ferne mit geringen Berechtigungen kann alle Benutzer des aktuellen Systemclients auflisten. Diese Offenlegung von Informationen erleichtert das Sammeln gültiger Benutzernamen, die bei nachfolgenden Angriffen wie Brute-Force-Angriffen auf Passwörter oder Social-Engineering-Angriffen verwendet werden könnten, wodurch sich die Angriffsfläche des Systems potenziell vergrößert.
Details zur Sicherheitslücke
Der RFC-fähige Funktionsbaustein LWE_USER_SEARCH führt keine ausreichenden Autorisierungsprüfungen durch. Dadurch kann ein authentifizierter Angreifer mit Zugriff auf die RFC-Schnittstelle eine Liste aller Benutzer im Systemclient abrufen. Die Sicherheitslücke führt zur Offenlegung von Informationen über gültige Benutzerkonten.
Lösung
SAP hat den SAP-Hinweis 3550674 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.
Die Patches können unter https://me.sap.com/notes/3550674 heruntergeladen werden.
Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.
Zeitachse des Berichts
- 18.09.2024: Onapsis meldet SAP eine Sicherheitslücke
- 14.01.2025: SAP veröffentlicht den Patch
Literaturverzeichnis
Hinweise
- Datum der Veröffentlichung: 05.08.2026
- Sicherheitshinweis-ID: ONAPSIS-2026-00011
- Forscher: Adrian Radulescu
Informationen zur Sicherheitslücke
- Anbieter: SAP
- Betroffene Komponenten: SAP NetWeaver AS ABAP (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3550674)
- Sicherheitslücke: Fehlende Autorisierungsprüfung
- CVSS v3-Wert: 4,3 (CVSS:3,0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
- Risikostufe: Mittel
- Zugewiesene CVE: CVE-2025-0068
- Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3550674
Betroffene Komponenten – Beschreibung
Die Sicherheitslücke betrifft die Komponente „Life and Work Events“ (BC-BMT-LWE) innerhalb von SAP NetWeaver AS ABAP.

Über unsere Forschungslabore
Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.
Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories
Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.
