SAP Bex – Beliebige Arbeitsmappe in die Favoriten einfügen

5. August 2026

SAP Bex – Beliebige Arbeitsmappe in die Favoriten einfügen


Auswirkungen auf das Geschäft

Ein authentifizierter Angreifer könnte diese Sicherheitslücke ausnutzen, um unbefugte Inhalte in den Favoriten-Arbeitsbereich anderer Benutzer einzuschleusen. Dies könnte dazu genutzt werden, Benutzer irrezuführen oder weitere Angriffe zu ermöglichen, indem sie zu bösartigen Arbeitsmappen weitergeleitet werden, was die Integrität des Arbeitsbereichs des Benutzers beeinträchtigen würde.


Details zur Sicherheitslücke

In der Komponente SAP Business Explorer (BEx) besteht eine Sicherheitslücke durch unzulässigen Zugriff control . Ein remote-fähiges Funktionsmodul überprüft die Berechtigung des aufrufenden Benutzers beim Hinzufügen von Einträgen zur Favoritenliste nicht ausreichend. Folglich kann ein authentifizierter Benutzer mit geringen Berechtigungen programmgesteuert beliebige Arbeitsmappenverweise in den Favoritenordner eines beliebigen anderen Benutzers im SAP-System einfügen, ohne dessen Zustimmung oder administrativen Eingriff.


Lösung

SAP hat den SAP-Hinweis 3488039 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3488039 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 03.06.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 10.09.2024: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 05.08.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-0006
  • Forscher: Adrian Radulescu

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP NetWeaver ABAP (SAP Basis), SAP Business Explorer (BEx) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3488039)
  • Sicherheitslücke: CWE-284: Unzureichende Control
  • CVSS v3-Wert: 4,3 (CVSS: 3,0/AV: N/AC: L/PR: L/UI: N/S: U/C: N/I: L/A: N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2024-44116
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3488039

Betroffene Komponenten – Beschreibung

Die Sicherheitslücke betrifft Komponenten innerhalb von SAP NetWeaver ABAP, die die Funktionen des Business Explorer (BEx) Analyzer verarbeiten. Konkret geht es dabei um die Verwaltung der Favoriten im Benutzer-Workplace und die Verarbeitung von Arbeitsmappen-Zuweisungen über Remote Function Calls (RFC).

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.