SAP Bex – Beliebige URL in die Favoriten einfügen

5. August 2026

SAP Bex – Beliebige URL in die Favoriten einfügen


Auswirkungen auf das Geschäft

Ein authentifizierter Angreifer könnte diese Sicherheitslücke ausnutzen, um beliebige URLs in die Favoritenliste eines beliebigen Benutzers im SAP-System einzuschleusen. Dies könnte für Phishing- oder Social-Engineering-Angriffe genutzt werden, indem Benutzer dazu verleitet werden, über eine vertrauenswürdige Oberfläche auf bösartige externe Websites zuzugreifen.


Details zur Sicherheitslücke

Die Komponente „SAP Business Explorer“ (BEx) enthält einen Remote-fähigen Funktionsbaustein, der über unzureichende Zugriffs control verfügt. Dadurch kann ein Angreifer mit geringen Berechtigungen programmgesteuert URL-Verknüpfungen zu den Favoriten anderer Benutzer im Workplace hinzufügen, ohne deren Zustimmung oder Administratorrechte zu benötigen. Durch Manipulation dieser Verknüpfungen kann ein Angreifer Benutzer auf beliebige externe oder interne Ziele umleiten.


Lösung

SAP hat den SAP-Hinweis 3488039 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3488039 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 03.06.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 10.09.2024: SAP veröffentlicht einen Sicherheitspatch in SAP-Hinweis 3488039

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 05.08.2026
  • Sicherheitshinweis-ID: ONAPSIS-2024-00005
  • Forscher: Adrian Radulescu

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver ABAP (Ausführliche Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3488039)
  • Sicherheitslücke: CWE-284: Unzureichende Control
  • CVSS v3-Wert: 4,3 (CVSS: 3,0/AV: N/AC: L/PR: L/UI: N/S: U/C: N/I: L/A: N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2024-44115
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3488039

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft SAP NetWeaver-ABAP-Systeme, insbesondere Komponenten, die den Business Explorer (BEx) Analyzer und zugehörige BI-Add-ons nutzen. Diese Tools werden häufig für die Berichterstellung und Datenanalyse in SAP-Umgebungen eingesetzt.

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.