SAP hat einen Notfall-Patch für eine kritische Schwachstelle im Solution Manager veröffentlicht, über die Angreifer beliebigen Code ausführen und potenziell die vollständige Kontrolle über betroffene Systeme übernehmen können.
Die Schwachstelle wurde im Rahmen der Sicherheitsupdates von SAP für November 2025 offengelegt.
- Risiko einer vollständigen Übernahme im SAP Solution Manager
- SQL Anywhere Monitor von Schwachstelle mit maximalem Schweregrad betroffen
- Weitere Schwachstellen im November-Update von SAP behoben
- Wichtige Maßnahmen zur Verringerung des SAP-Sicherheitsrisikos
- Warum reaktives Patchen bei SAP nicht ausreicht
Risiko einer vollständigen Übernahme im SAP Solution Manager
Die Schwachstelle (CVE-2025-42887) ist auf eine fehlende Eingabesäuberung innerhalb eines remotenaktivierten Funktionsbausteins zurückzuführen. Dadurch können nicht authentifizierte Angreifer direkt in SAP Solution Manager (SolMan) schadhaften Code einschleusen und ausführen.
Da SolMan als zentrale Orchestrierungsschicht für nahezu alle SAP-Umgebungen fungiert und Konfiguration, Patching, Überwachung, Diagnose und Lebenszyklusmanagement von Systemen wie ERP, CRM, SCM, HR und Analytics übernimmt, ist ein erfolgreicher Angriff gefährlich.
Bei einer Ausnutzung könnten Angreifer sich durch vernetzte SAP-Landschaften bewegen, vertrauliche Geschäftsdaten verändern oder stehlen, Sicherheitskontrollen deaktivieren und geschäftskritische Abläufe stören.
Angesichts der privilegierten Position des Solution Managers innerhalb von Unternehmensnetzwerken warnen Forscher, dass eine Ausnutzung schnell zu einer vollständigen Kompromittierung der gesamten Domäne führen könnte.
SQL Anywhere Monitor von Schwachstelle mit maximalem Schweregrad betroffen
Das Sicherheitsrelease von SAP für November 2025 behob außerdem eine zweite Schwachstelle mit maximalem Schweregrad, CVE-2025-42890, in der Variante des SQL Anywhere Monitor ohne grafische Benutzeroberfläche.
Die Schwachstelle erhielt einen CVSS-Wert von 10,0 und wird durch fest im Programm hinterlegte Zugangsdaten verursacht, die direkt in die Anwendung eingebettet sind – faktisch eine integrierte administrative Hintertür für Angreifer.
Wenn diese Zugangsdaten erlangt oder per Brute-Force ermittelt werden, könnten Angreifer unbemerkt auf Überwachungsschnittstellen zugreifen, ihre Berechtigungen erweitern oder beliebigen Code ausführen.
Da der SQL Anywhere Monitor häufig auf unbeaufsichtigten Datenbank-Appliances und Remotesystemen mit minimaler Überwachung eingesetzt wird, warnt SAP, dass eine Ausnutzung lange unentdeckt bleiben könnte.
Dies erhöht das Risiko von Datendiebstahl, Dienstunterbrechungen oder einer lateralen Bewegung in umfassendere SAP- und Datenbankumgebungen.
Weitere Schwachstellen im November-Update von SAP behoben
Neben den beiden kritischen Schwachstellen enthielt das Update von SAP für November 2025 eine Behebung mit hohem Schweregrad (CVE-2025-42940) sowie 14 Patches mit mittlerem Schweregrad.
Die Konzentration von Schwachstellen mit gravierenden Auswirkungen unterstreicht, wie attraktiv SAP-Umgebungen für Cyberkriminelle sind, die Zugriff auf Finanzsysteme, proprietäre Daten und geschäftskritische Infrastruktur suchen.
Wichtige Maßnahmen zur Verringerung des SAP-Sicherheitsrisikos
Um das Risiko zu mindern, sollten Unternehmen die folgenden Schritte ergreifen:
- Den neuesten Patch anwenden und die Behebung durch unternehmensweite Schwachstellenscans validieren.
- Den SAP Solution Manager segmentieren, den ausgehenden Internetzugriff beschränken und den Zugriff nach dem Prinzip der geringsten Rechte mit MFA erzwingen.
- Nicht verwendete oder risikoreiche Remote-Funktionsbausteine deaktivieren und die Härtungsrichtlinien von SAP für ABAP, Java- und RFC-Konfigurationen befolgen.
- SAP-Systeme mit SIEM- und IDS/IPS-Integrationen überwachen, um anomale API-Aufrufe, Code-Injektionen oder Versuche zur Rechteausweitung zu erkennen.
- Alle Dienstkonten und Zugangsdaten regelmäßig prüfen und rotieren und dabei schwache, ungenutzte oder fest codierte Zugriffswege beseitigen.
- Laufende SAP-Sicherheitsbewertungen durchführen, Penetrationstests und Konfigurationsprüfungen mit Fokus auf besonders wertvolle Managementkomponenten durchführen.
Zusammengenommen tragen diese Kontrollen dazu bei, die Widerstandsfähigkeit von SAP-Landschaften gegenüber Bedrohungen zu erhöhen.
Warum reaktives Patchen bei SAP nicht ausreicht
Die neu offengelegten Schwachstellen verdeutlichen, wie wichtig die Einhaltung bewährter Sicherheitspraktiken in SAP-Umgebungen ist.
Da Bedrohungsakteure weiterhin auf Unternehmensressourcenplanungsplattformen abzielen, um sich Zugang zu besonders wertvollen Ressourcen zu verschaffen, müssen Unternehmen über reaktives Patchen hinausgehen und proaktive, mehrschichtige Verteidigungsstrategien einsetzen.
Diese zunehmenden Risiken machen deutlich, dass Unternehmen ihre grundlegende Sicherheitslage stärken müssen – angefangen bei grundlegenden Zero-Trust-Prinzipien.

