SAP veröffentlicht kritische Patches gegen schwerwiegende Codeausführungsfehler

SAP hat neue Sicherheitshinweise und Patches für Schwachstellen veröffentlicht, die Codeausführung und die Kompromittierung von Systemen ermöglichen könnten.

Written By
Ken Underhill
Ken Underhill
Dec 9, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

SAP hat seine Sicherheitsupdates für Dezember 2025 veröffentlicht, darunter mehrere kritische Korrekturen für Solution Manager, Commerce Cloud, NetWeaver und jConnect. 

Drei Schwachstellen weisen CVSS-Werte von über 9,0 auf und könnten Angreifern die Ausführung beliebigen Codes oder die Störung zentraler Geschäftssysteme ermöglichen.

Eine der Schwachstellen, CVE-2025-42880, „… ermöglicht es einem authentifizierten Angreifer, beim Aufrufen eines remote-fähigen Funktionsbausteins schädlichen Code einzuschleusen“, sagte SAP in seinem Sicherheitshinweis.

Was ist neu bei den aktuellen SAP-Sicherheitsupdates

Die Veröffentlichung umfasst 14 neue Sicherheitshinweise und mehrere Updates mit hoher Priorität, die Unternehmen betreffen, die SAP für Identitätsmanagement, Lieferkettenabläufe, Analysen und cloudbasierten Handel einsetzen. 

Die schwerwiegendsten Schwachstellen in Solution Manager, Commerce Cloud und dem jConnect SDK könnten bei fehlenden Patches zur vollständigen Kompromittierung von Systemen, zur Ausführung von Code aus der Ferne oder zur Beschädigung von Daten führen. 

Die wichtigsten SAP-Schwachstellen

Der SAP-Patchday im Dezember 2025 behebt eine breite Palette kritischer, schwerwiegender und mittelschwerer Schwachstellen, die in vernetzten SAP-Landschaften erhebliche Risiken darstellen. 

Das schwerwiegendste Problem (CVE-2025-42880) ist eine kritische Schwachstelle zur Code-Injektion in SAP Solution Manager ST 720, die durch eine unsachgemäße Eingabeverarbeitung verursacht wird. 

Angreifer mit minimalen Berechtigungen könnten diese Schwachstelle ausnutzen, um beliebigen Code einzuschleusen und auszuführen, ihre Zugriffsrechte auszuweiten und sich lateral durch abhängige SAP-Systeme zu bewegen.

Eine weitere Schwachstelle, CVE-2025-55754, betrifft SAP-Commerce-Cloud-Bereitstellungen, auf denen bestimmte HY_COM- und COM_CLOUD-Versionen ausgeführt werden. 

Die auf Schwachstellen in Apache Tomcat zurückzuführende Lücke setzt Unternehmen dem Risiko einer möglichen Codeausführung aus der Ferne und von Betriebsunterbrechungen in Online-Handelsumgebungen aus, die stark auf Transaktionen in Echtzeit angewiesen sind. 

Advertisement

Ein drittes kritisches Problem, CVE-2025-42928, betrifft das SAP jConnect SDK für ASE 16.0.4 und 16.1. Dort können Angreifer mit weitreichenden Berechtigungen aufgrund einer unsicheren Deserialisierung serialisierte Objekte manipulieren, interne Datenstrukturen beschädigen und die Integrität von Anwendungen gefährden. 

In ihrer Gesamtheit zeigen diese kritischen Schwachstellen, wie die enge Integration von SAP-Komponenten die Auswirkungen eines einzelnen Exploits verstärken kann, sodass Angreifer Schwachstellen miteinander verketten und eine weitaus umfassendere und schwerwiegendere Kompromittierung herbeiführen können. 

Neben den kritischen Problemen behob SAP auch mehrere schwerwiegende Schwachstellen, die die Angriffsfläche bei fehlenden Patches erheblich vergrößern. 

CVE-2025-42878 kann durch Fehlkonfigurationen vertrauliche Daten in Web Dispatcher und ICM offenlegen.

CVE-2025-42874 ist eine Denial-of-Service-Schwachstelle in SAP NetWeaver Xcelsius.

CVE-2025-48976 birgt ein DoS-Risiko in SAP BusinessObjects Enterprise.

CVE-2025-42877 betrifft eine Speicherbeschädigung in Web Dispatcher, ICM und Content Server.

CVE-2025-42876 wird durch fehlende Autorisierungsprüfungen in der S/4HANA Private Cloud verursacht.

Der Sicherheitshinweis umfasst außerdem Updates mit mittlerem Schweregrad, die Authentifizierungsumgehungen, XSS-Schwachstellen, SSRF, die Offenlegung von Informationen und weitere DoS-Risiken beheben. 

Diese Probleme betreffen Komponenten wie SAP NetWeaver, den ABAP Application Server, SAPUI5, Enterprise Search und die BusinessObjects-BI-Plattform.

So lassen sich die Risiken einer Ausnutzung von SAP reduzieren

Die folgenden Empfehlungen tragen dazu bei, eine erfolgreiche Ausnutzung der Schwachstellen zu verhindern.  

  • Alle kritischen SAP-Patches anwenden so bald wie möglich.
  • Updates in Nicht-Produktionsumgebungen testen und vor der Bereitstellung in Live-Systemen ein striktes Änderungsmanagement durchsetzen.
  • Den Zugriff absichern, indem administrative Schnittstellen eingeschränkt werden, MFA durchgesetzt, Autorisierungsprofile verschärft und nicht verwendete Rollen entfernt werden.
  • SAP-Umgebungen segmentieren und strenge Firewall-Regeln anwenden, außerdem Tools für virtuelles Patchen wie WAF oder IPS einsetzen, um Exploit-Versuche zu blockieren.
  • Die Überwachung durch die Aktivierung einer erweiterten SAP-Protokollierung verbessern, Telemetriedaten in ein SIEM integrieren und auf ungewöhnliche Prozess- oder Konfigurationsaktivitäten achten.
  • Die zugrunde liegende Infrastruktur und Integrationen von Drittanbietern absichern durch die Aktualisierung von Betriebssystemkomponenten, die Überprüfung von Kernel- und Datenbankversionen sowie die Kontrolle von Konnektoren und benutzerdefiniertem Code.
  • Die Cyberresilienz durch regelmäßige, unveränderliche Backups, die Rotation von Zugangsdaten und die Pflege SAP-spezifischer Notfallhandbücher stärken.
Advertisement

Ein Defense-in-Depth-Ansatz trägt zum Aufbau einer langfristigen Resilienz bei.

Da SAP-Systeme immer stärker mit Cloud-Diensten, Identitätsanbietern und automatisierten Lieferkettenplattformen integriert werden, können Schwachstellen in einzelnen dieser miteinander vernetzten Komponenten im gesamten Unternehmen Kettenreaktionen auslösen. 

Diese zunehmenden Abhängigkeiten zeigen, dass Sicherheitskontrollen erforderlich sind, die implizites Vertrauen begrenzen und sich an den Prinzipien des Zero-Trust-Modells orientieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.