SAP Bex – Beliebige Änderung der Daten in Favoritenknoten

5. August 2026

SAP Bex – Beliebige Änderung der Daten in Favoritenknoten


Auswirkungen auf das Geschäft

Ein authentifizierter Angreifer mit geringen Berechtigungen könnte Daten anderer Benutzer innerhalb der SAP Business Explorer (BEx)-Umgebung ändern oder darauf zugreifen. Dies könnte zu unbefugten Datenmanipulationen oder zum Zugriff auf vertrauliche Arbeitsmappen führen und somit die Integrität und Vertraulichkeit von Geschäftsberichten und Daten gefährden.


Details zur Sicherheitslücke

Ein RFC-fähiger Funktionsbaustein innerhalb der Komponente SAP Business Explorer (BEx) führt keine ausreichenden Berechtigungsprüfungen durch. Dadurch kann ein authentifizierter Benutzer mit geringen Berechtigungen die Informationen zu Favoritenknoten anderer Benutzer manipulieren. Insbesondere kann ein Angreifer URLs innerhalb von Favoritenknoten ändern oder Arbeitsmappen-IDs manipulieren, um sich unbefugten Zugriff auf die Arbeitsmappen anderer Benutzer zu verschaffen.


Lösung

SAP hat den SAP-Hinweis 3488039 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3488039 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 03.06.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 10.09.2024: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 05.08.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-00007
  • Forscher: Adrian Radulescu

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver ABAP, SAP Business Explorer (BEx) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3488039.)
  • Sicherheitslücke: CWE-284: Unzureichende Control
  • CVSS v3-Bewertung: 5,4 (CVSS:3,0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2024-44117
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3488039

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft SAP-NetWeaver-ABAP-Systeme, insbesondere Komponenten im Zusammenhang mit der Business-Explorer-Umgebung (BEx) und SAP Basis. Dazu gehören der Business Explorer Analyzer und zugehörige BI-Add-On-Komponenten, die für das Berichtswesen und die Datenanalyse verwendet werden.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.