SAP hat seine Sicherheitsupdates für Dezember 2025 veröffentlicht, darunter mehrere kritische Korrekturen für Solution Manager, Commerce Cloud, NetWeaver und jConnect.
Drei Schwachstellen weisen CVSS-Werte von über 9,0 auf und könnten Angreifern die Ausführung beliebigen Codes oder die Störung zentraler Geschäftssysteme ermöglichen.
Eine der Schwachstellen, CVE-2025-42880, „… ermöglicht es einem authentifizierten Angreifer, beim Aufrufen eines remote-fähigen Funktionsbausteins schädlichen Code einzuschleusen“, sagte SAP in seinem Sicherheitshinweis.
Was ist neu bei den aktuellen SAP-Sicherheitsupdates
Die Veröffentlichung umfasst 14 neue Sicherheitshinweise und mehrere Updates mit hoher Priorität, die Unternehmen betreffen, die SAP für Identitätsmanagement, Lieferkettenabläufe, Analysen und cloudbasierten Handel einsetzen.
Die schwerwiegendsten Schwachstellen in Solution Manager, Commerce Cloud und dem jConnect SDK könnten bei fehlenden Patches zur vollständigen Kompromittierung von Systemen, zur Ausführung von Code aus der Ferne oder zur Beschädigung von Daten führen.
Die wichtigsten SAP-Schwachstellen
Der SAP-Patchday im Dezember 2025 behebt eine breite Palette kritischer, schwerwiegender und mittelschwerer Schwachstellen, die in vernetzten SAP-Landschaften erhebliche Risiken darstellen.
Das schwerwiegendste Problem (CVE-2025-42880) ist eine kritische Schwachstelle zur Code-Injektion in SAP Solution Manager ST 720, die durch eine unsachgemäße Eingabeverarbeitung verursacht wird.
Angreifer mit minimalen Berechtigungen könnten diese Schwachstelle ausnutzen, um beliebigen Code einzuschleusen und auszuführen, ihre Zugriffsrechte auszuweiten und sich lateral durch abhängige SAP-Systeme zu bewegen.
Eine weitere Schwachstelle, CVE-2025-55754, betrifft SAP-Commerce-Cloud-Bereitstellungen, auf denen bestimmte HY_COM- und COM_CLOUD-Versionen ausgeführt werden.
Die auf Schwachstellen in Apache Tomcat zurückzuführende Lücke setzt Unternehmen dem Risiko einer möglichen Codeausführung aus der Ferne und von Betriebsunterbrechungen in Online-Handelsumgebungen aus, die stark auf Transaktionen in Echtzeit angewiesen sind.
Ein drittes kritisches Problem, CVE-2025-42928, betrifft das SAP jConnect SDK für ASE 16.0.4 und 16.1. Dort können Angreifer mit weitreichenden Berechtigungen aufgrund einer unsicheren Deserialisierung serialisierte Objekte manipulieren, interne Datenstrukturen beschädigen und die Integrität von Anwendungen gefährden.
In ihrer Gesamtheit zeigen diese kritischen Schwachstellen, wie die enge Integration von SAP-Komponenten die Auswirkungen eines einzelnen Exploits verstärken kann, sodass Angreifer Schwachstellen miteinander verketten und eine weitaus umfassendere und schwerwiegendere Kompromittierung herbeiführen können.
Neben den kritischen Problemen behob SAP auch mehrere schwerwiegende Schwachstellen, die die Angriffsfläche bei fehlenden Patches erheblich vergrößern.
CVE-2025-42878 kann durch Fehlkonfigurationen vertrauliche Daten in Web Dispatcher und ICM offenlegen.
CVE-2025-42874 ist eine Denial-of-Service-Schwachstelle in SAP NetWeaver Xcelsius.
CVE-2025-48976 birgt ein DoS-Risiko in SAP BusinessObjects Enterprise.
CVE-2025-42877 betrifft eine Speicherbeschädigung in Web Dispatcher, ICM und Content Server.
CVE-2025-42876 wird durch fehlende Autorisierungsprüfungen in der S/4HANA Private Cloud verursacht.
Der Sicherheitshinweis umfasst außerdem Updates mit mittlerem Schweregrad, die Authentifizierungsumgehungen, XSS-Schwachstellen, SSRF, die Offenlegung von Informationen und weitere DoS-Risiken beheben.
Diese Probleme betreffen Komponenten wie SAP NetWeaver, den ABAP Application Server, SAPUI5, Enterprise Search und die BusinessObjects-BI-Plattform.
So lassen sich die Risiken einer Ausnutzung von SAP reduzieren
Die folgenden Empfehlungen tragen dazu bei, eine erfolgreiche Ausnutzung der Schwachstellen zu verhindern.
- Alle kritischen SAP-Patches anwenden so bald wie möglich.
- Updates in Nicht-Produktionsumgebungen testen und vor der Bereitstellung in Live-Systemen ein striktes Änderungsmanagement durchsetzen.
- Den Zugriff absichern, indem administrative Schnittstellen eingeschränkt werden, MFA durchgesetzt, Autorisierungsprofile verschärft und nicht verwendete Rollen entfernt werden.
- SAP-Umgebungen segmentieren und strenge Firewall-Regeln anwenden, außerdem Tools für virtuelles Patchen wie WAF oder IPS einsetzen, um Exploit-Versuche zu blockieren.
- Die Überwachung durch die Aktivierung einer erweiterten SAP-Protokollierung verbessern, Telemetriedaten in ein SIEM integrieren und auf ungewöhnliche Prozess- oder Konfigurationsaktivitäten achten.
- Die zugrunde liegende Infrastruktur und Integrationen von Drittanbietern absichern durch die Aktualisierung von Betriebssystemkomponenten, die Überprüfung von Kernel- und Datenbankversionen sowie die Kontrolle von Konnektoren und benutzerdefiniertem Code.
- Die Cyberresilienz durch regelmäßige, unveränderliche Backups, die Rotation von Zugangsdaten und die Pflege SAP-spezifischer Notfallhandbücher stärken.
Ein Defense-in-Depth-Ansatz trägt zum Aufbau einer langfristigen Resilienz bei.
Da SAP-Systeme immer stärker mit Cloud-Diensten, Identitätsanbietern und automatisierten Lieferkettenplattformen integriert werden, können Schwachstellen in einzelnen dieser miteinander vernetzten Komponenten im gesamten Unternehmen Kettenreaktionen auslösen.
Diese zunehmenden Abhängigkeiten zeigen, dass Sicherheitskontrollen erforderlich sind, die implizites Vertrauen begrenzen und sich an den Prinzipien des Zero-Trust-Modells orientieren.





