Zum Inhalt springen

CVE-2026-66768

Unzureichende Zugriffskontrolle in SAP GUI for Java ermöglicht beliebige Befehlsausführung (CVE-2026-66768)

Kritisch 9.0 Hersteller: SAP Veröffentlicht

SAP GUI for Java (BC-FES-JAV 8.10) setzt die Trust-Level-Richtlinie für Funktionen, die von einem verbundenen Backend-System aufgerufen werden, nicht korrekt durch. Dadurch kann ein Angreifer mit niedrigen Berechtigungen auf dem Rechner eines Opfers beliebige Befehle ausführen (CVSS 9). Wenden Sie den SAP-Hinweis 3781729 an.

Was passiert ist

SAP GUI for Java setzt die Trust-Level-Richtlinie für bestimmte Funktionen, die von einem verbundenen Backend-System aufgerufen werden, nicht korrekt durch. Ein Angreifer mit niedrigen Berechtigungen kann dies ausnutzen, indem er ein verbundenes Backend-System manipuliert, um betroffene Funktionalität auszulösen. Bei Erfolg kann der Angreifer beliebige Befehle auf dem Rechner des Opfers ausführen; die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind hoch.

Die Schwachstelle ist über das Netzwerk erreichbar. Der CVSS-Vektor verzeichnet geringe Angriffskomplexität, niedrige Berechtigungen und dass eine Benutzerinteraktion erforderlich ist; ein erfolgreicher Angriff kann außerdem Ressourcen außerhalb der ursprünglichen Grenzen der Komponente beeinträchtigen. Im CVE-Eintrag ist keine aktive Ausnutzung dokumentiert, und die Schwachstelle ist nicht in der CISA-KEV-Liste enthalten.

Wer betroffen ist

SAP NetWeaver (SAP GUI for Java) Version BC-FES-JAV 8.10 ist betroffen. Dies betrifft Installationen der Komponente SAP GUI for Java, wenn eine Verbindung zu einem Backend-System besteht. Organisationen sollten diese Komponente auf Arbeitsstationen oder anderen Client-Systemen prüfen, die für den Zugriff auf SAP NetWeaver verwendet werden.

Was jetzt zu tun ist

  1. Spielen Sie die Korrektur gemäß SAP-Hinweis 3781729 ein. Es ist keine korrigierte Versionsnummer angegeben; die Korrektur wird über den Hinweis identifiziert.
  2. Inventarisieren Sie Installationen von SAP NetWeaver (SAP GUI for Java) BC-FES-JAV 8.10 und priorisieren Sie den Rollout auf Systemen, die aus weniger kontrollierten Netzwerken Verbindungen zu SAP-Backends herstellen.
  3. Falls Sie den Hinweis nicht sofort umsetzen können, schränken Sie ein, mit welchen Backend-Systemen sich Benutzer verbinden dürfen, und überwachen Sie ungewöhnliche Prozesse. SAP hat in seinem Sicherheitshinweis keinen Workaround veröffentlicht.

Wie man es erkennt

Es sind keine Indikatoren des Herstellers aufgeführt. Da eine erfolgreiche Ausnutzung die Ausführung beliebiger Befehle auf dem Rechner des Opfers ermöglichen kann, sollten EDR- oder Endpoint-Monitoring-Lösungen auf betroffenen Arbeitsstationen nach unerwarteten Prozessen suchen, die von SAP GUI for Java gestartet wurden.

Über den Patch hinaus

Über das Einspielen des Hinweises hinaus ist dies ein Anlass, eine Bestandsliste der SAP-Client-Komponenten zu führen, die Ihre Teams tatsächlich ausführen. SAP liefert Korrekturen an seinem Patch-Tag über Hinweise; eine Komponente wie SAP GUI for Java kann auf vielen Arbeitsstationen vorhanden sein. Der Zeitraum zwischen der Veröffentlichung des Hinweises und dem Rollout ist das Zeitfenster der Gefährdung. Das Angebot SAP-HANA-Sicherheit & Cloud-Migration von Spirity hilft, SAP-Umgebungen zu erfassen und mit Sicherheitsupdates aktuell zu halten; das Angebot Lieferkettenschutz & Drittparteirisiko hilft, Patch-Zyklen von Anbietern zu verfolgen, damit diese Fristen nicht verstreichen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
SAP NetWeaver (SAP GUI for Java)BC-FES-JAV 8.10Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.