SAP behebt schwerwiegende Code-Injection-Schwachstelle, die die Übernahme von Systemen ermöglicht

Die jüngsten Notfall-Patches von SAP zeigen, wie eine kritische Schwachstelle in zentralen Managementsystemen ein gesamtes Unternehmen der Gefahr einer Übernahme aussetzen kann.

Verfasst von
Ken Underhill
Ken Underhill
Nov 13, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

SAP hat einen Notfall-Patch für eine kritische Schwachstelle im Solution Manager veröffentlicht, über die Angreifer beliebigen Code ausführen und potenziell die vollständige Kontrolle über betroffene Systeme übernehmen können.

Die Schwachstelle wurde im Rahmen der Sicherheitsupdates von SAP für November 2025 offengelegt. 

Risiko einer vollständigen Übernahme im SAP Solution Manager

Die Schwachstelle (CVE-2025-42887) ist auf eine fehlende Eingabesäuberung innerhalb eines remotenaktivierten Funktionsbausteins zurückzuführen. Dadurch können nicht authentifizierte Angreifer direkt in SAP Solution Manager (SolMan) schadhaften Code einschleusen und ausführen. 

Da SolMan als zentrale Orchestrierungsschicht für nahezu alle SAP-Umgebungen fungiert und Konfiguration, Patching, Überwachung, Diagnose und Lebenszyklusmanagement von Systemen wie ERP, CRM, SCM, HR und Analytics übernimmt, ist ein erfolgreicher Angriff gefährlich.

Bei einer Ausnutzung könnten Angreifer sich durch vernetzte SAP-Landschaften bewegen, vertrauliche Geschäftsdaten verändern oder stehlen, Sicherheitskontrollen deaktivieren und geschäftskritische Abläufe stören. 

Angesichts der privilegierten Position des Solution Managers innerhalb von Unternehmensnetzwerken warnen Forscher, dass eine Ausnutzung schnell zu einer vollständigen Kompromittierung der gesamten Domäne führen könnte.

SQL Anywhere Monitor von Schwachstelle mit maximalem Schweregrad betroffen

Das Sicherheitsrelease von SAP für November 2025 behob außerdem eine zweite Schwachstelle mit maximalem Schweregrad, CVE-2025-42890, in der Variante des SQL Anywhere Monitor ohne grafische Benutzeroberfläche. 

Die Schwachstelle erhielt einen CVSS-Wert von 10,0 und wird durch fest im Programm hinterlegte Zugangsdaten verursacht, die direkt in die Anwendung eingebettet sind – faktisch eine integrierte administrative Hintertür für Angreifer.

Advertisement

Wenn diese Zugangsdaten erlangt oder per Brute-Force ermittelt werden, könnten Angreifer unbemerkt auf Überwachungsschnittstellen zugreifen, ihre Berechtigungen erweitern oder beliebigen Code ausführen.

Da der SQL Anywhere Monitor häufig auf unbeaufsichtigten Datenbank-Appliances und Remotesystemen mit minimaler Überwachung eingesetzt wird, warnt SAP, dass eine Ausnutzung lange unentdeckt bleiben könnte.

Dies erhöht das Risiko von Datendiebstahl, Dienstunterbrechungen oder einer lateralen Bewegung in umfassendere SAP- und Datenbankumgebungen.

Weitere Schwachstellen im November-Update von SAP behoben

Neben den beiden kritischen Schwachstellen enthielt das Update von SAP für November 2025 eine Behebung mit hohem Schweregrad (CVE-2025-42940) sowie 14 Patches mit mittlerem Schweregrad. 

Die Konzentration von Schwachstellen mit gravierenden Auswirkungen unterstreicht, wie attraktiv SAP-Umgebungen für Cyberkriminelle sind, die Zugriff auf Finanzsysteme, proprietäre Daten und geschäftskritische Infrastruktur suchen.

Wichtige Maßnahmen zur Verringerung des SAP-Sicherheitsrisikos

Um das Risiko zu mindern, sollten Unternehmen die folgenden Schritte ergreifen:

  • Den neuesten Patch anwenden und die Behebung durch unternehmensweite Schwachstellenscans validieren.
  • Den SAP Solution Manager segmentieren, den ausgehenden Internetzugriff beschränken und den Zugriff nach dem Prinzip der geringsten Rechte mit MFA erzwingen.
  • Nicht verwendete oder risikoreiche Remote-Funktionsbausteine deaktivieren und die Härtungsrichtlinien von SAP für ABAP, Java- und RFC-Konfigurationen befolgen.
  • SAP-Systeme mit SIEM- und IDS/IPS-Integrationen überwachen, um anomale API-Aufrufe, Code-Injektionen oder Versuche zur Rechteausweitung zu erkennen.
  • Alle Dienstkonten und Zugangsdaten regelmäßig prüfen und rotieren und dabei schwache, ungenutzte oder fest codierte Zugriffswege beseitigen.
  • Laufende SAP-Sicherheitsbewertungen durchführen, Penetrationstests und Konfigurationsprüfungen mit Fokus auf besonders wertvolle Managementkomponenten durchführen.
Advertisement

Zusammengenommen tragen diese Kontrollen dazu bei, die Widerstandsfähigkeit von SAP-Landschaften gegenüber Bedrohungen zu erhöhen.

Warum reaktives Patchen bei SAP nicht ausreicht

Die neu offengelegten Schwachstellen verdeutlichen, wie wichtig die Einhaltung bewährter Sicherheitspraktiken in SAP-Umgebungen ist. 

Da Bedrohungsakteure weiterhin auf Unternehmensressourcenplanungsplattformen abzielen, um sich Zugang zu besonders wertvollen Ressourcen zu verschaffen, müssen Unternehmen über reaktives Patchen hinausgehen und proaktive, mehrschichtige Verteidigungsstrategien einsetzen. 

Diese zunehmenden Risiken machen deutlich, dass Unternehmen ihre grundlegende Sicherheitslage stärken müssen – angefangen bei grundlegenden Zero-Trust-Prinzipien.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.