Business Planning and Consolidation und Business Warehouse Kritische SQL-Injection bei SAP

Von Melanie Staudacher 2 min Lesedauer

Anbieter zum Thema

Eine kritische Sicherheitslücke in den SAP-Lösungen Business Planning and Consolidation und Business Warehouse erfordert die Aufmerksamkeit von Systemadmins. Eine unzureichende Berechtigungsprüfung kann zu SQL-Injection führen.

SAP Business Warehouse ist eine Analytics-Plattform und SAP Business Planning and Consolidation ist die darauf aufsetzende Planungs Budgetierungs und Konsolidierungslösung. Die beiden Lösungen sind durch eine kritischen Schwachstelle gefährdet.(Bild:  Dall-E / Vogel IT-Medien GmbH / KI-generiert)
SAP Business Warehouse ist eine Analytics-Plattform und SAP Business Planning and Consolidation ist die darauf aufsetzende Planungs Budgetierungs und Konsolidierungslösung. Die beiden Lösungen sind durch eine kritischen Schwachstelle gefährdet.
(Bild: Dall-E / Vogel IT-Medien GmbH / KI-generiert)

19 neue Sicherheitshinweise hat SAP bei seinem Patchday im April veröffentlicht. Eine Schwach­stelle davon ist kritisch und sollte dringend geschlossen werden. Sie betrifft die Lö­sungen Business Planning and Consolidation und Business Warehouse. EUVD-2026-22154 / CVE-2026-27681 hat einen CVSS-Score von 9.9. Bisher hat die Schwachstelle noch einen EPSS-Score* von 0.00 und gilt als nicht aktiv in Cyberattacken verwendet, doch dies bedeutet nicht, dass von ihr kein Risiko ausgeht.

Fehlerhafte Berechtigungsprüfung

Grund für die Sicherheitslücke ist eine unzureichende Berechtigungsprüfung in den Lösungen. Ein authentifizierter kann speziell präparierte SQL-Anweisungen ausführen, um Datenbanken zu lesen, zu ändern und zu löschen. In seinem Note 3719353 empfiehlt SAP seinen Kunden als temporäre Übergangslösung, das Berechtigungsobjekt „S_GUI“ mit der Aktivität 60 aus User-Konten zu entfernen. Nichtsdestotrotz sollte zeitnah eine der gepatchten Versionen installiert werden.

Diese Versionen von Business Planning and Consolidation und Business Warehouse sind anfällig:

Produkt Version
SAP Business WarehouseSAP_BW 750
SAP Business WarehouseSAP_BW 752
SAP Business WarehouseSAP_BW 753
SAP Business WarehouseSAP_BW 754
SAP Business WarehouseSAP_BW 755
SAP Business WarehouseSAP_BW 756
SAP Business WarehouseSAP_BW 757
SAP Business WarehouseSAP_BW 758
SAP Business WarehouseSAP_BW 816
SAP Business Planning and ConsolidationBPC4HANA 300
SAP Business Planning and ConsolidationHANABPC 810

Die weiteren Schwachstellen, die beim SAP Patchday geschlossen wurden betreffen folgende Produkte:

Betroffenes Produkt CVSS-Score
SAP ERP and SAP S/4 HANA (Private Cloud and On-Premise) 7.1
SAP BusinessObjects Business Intelligence Platform 6.5
SAP Human Capital Management for SAP S/4HANA 6.5
SAP Business Analytics and SAP Content Management 6.5
SAP S/4HANA OData Service (Manage Reference Equipment) 6.5
SAP S/4HANA Backend OData Service (Manage Reference Structures) 6.5
SAP S/4HANA Frontend OData Service (Manage Reference Structures) 6.5
SAP Supplier Relationship Management (SICF Handler in SRM Catalog) 6.1
SAP NetWeaver Application Server Java (Web Dynpro Java) 6.1
SAP NetWeaver Application Server ABAP 6.1
SAP HANA Cockpit and HANA Database Explorer 5.0
SAP S/4HANA (Private Cloud and On-Premise) 4.9
Material Master Application 4.3
SAP S/4HANA OData Service (Manage Technical Object Structures) 4.3
SAP S4CORE (Manage Journal Entries) 4.3
SAP BusinessObjects Business Intelligence Platform 4.2
SAP BusinessObjects Business Intelligence Platform 4.1
SAP NetWeaver Application Server ABAP 3.1
SAP Landscape Transformation 2.0

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

(ID:50817172)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung