SAP Patchday Dezember 2024 Kritische Schwachstelle in SAP NetWeaver AS for Java

Von Melanie Staudacher 2 min Lesedauer

Anbieter zum Thema

Im Dezember 2024 veröffentlicht SAP Sicherheitsupdates für 13 Schwachstellen, darunter drei Sicherheitslücken in der „Hot News“. Sie betreffen den Adobe Document Service in SAP NetWeaver AS for Java.

Der Adobe Document Service (ADS) ermöglicht die Verarbeitung von Geschäftsdaten, die von ABAP- sowie Java-basierten Anwendungen erzeugt werden. Die ADS-Komponente in NetWeaver Application Server for Java enthält eine kritische Sicherheitslücke.(Bild:  Dall-E / KI-generiert)
Der Adobe Document Service (ADS) ermöglicht die Verarbeitung von Geschäftsdaten, die von ABAP- sowie Java-basierten Anwendungen erzeugt werden. Die ADS-Komponente in NetWeaver Application Server for Java enthält eine kritische Sicherheitslücke.
(Bild: Dall-E / KI-generiert)

Parallel zum Microsoft Patchday fand am 10. Dezember 2024 wieder der SAP Patchday statt. Insgesamt veröffentlichte SAP 13 Sicherheitsupdates für Schwachstellen. Eine davon gilt mit einem CVSS von 9.1 als kritisch und fällt bei dem Softwareanbieter hinsichtlich ihrer Priorität in die Kategorie „Hot News“.

SAP Hot News im Dezember 2024

SAP Hot News sind Sicherheitshinweise mit der höchsten Priorität. Die Meldungen enthalten relevante Informationen über dokumentierte Schwachstellen in SAP-Produkten sowie Anweisungen zur Behebung der Sicherheitslücken. Neben der Benachrichtung per E-Mail informiert SAP seine Kunden auch über das Support-Portal. Damit sie keine Meldung verpassen können Kunden sich auch per SMS oder direkt über das One Support Launchpad, der zentralen Plattform für technischen Support und Verwaltung von SAP, benachrichtigen lassen.

Im Patchday im Dezember sind die drei Sicherheitslücken CVE-2024-47578 (CVSS 91.), CVE-2024-47579 (CVSS 6.8) und CVE-2024-47580 (CVSS 6.8) Teil der Hot News. Betroffen ist die Komponente Adobe Document Services in SAP NetWeaver AS for Java in der Version ADSSSAP 7.50. Mit dem Adobe Document Service können Anwender innerhalb der SAP-Systeme PDFs erstellen und bearbeiten. Die drei Schwachstellen setzen Unternehmen der Gefahr einer serverseitigen Anforderungsfälschung (Server-Side Request Forgery, SSRF) aus. Bei erfolgreicher Ausnutzung kann ein Cyberangreifer Dateien lesen, verändern oder das gesamte System unzugänglich machen.

Administratoren sollten umgehend die Sicherheitsupdates von SAP installieren. Neben den Hot-News-Schwachstellen beheben die Patches folgende weitere Sicherheitslücken:

  • CVE-2024-47590
  • CVE-2024-54198
  • CVE-2024-47586
  • CVE-2024-54197
  • CVE-2024-47582
  • CVE-2024-32732
  • CVE-2024-47585
  • CVE-2024-42375, CVE-2024-28166 und CVE-2024-41731
  • CVE-2024-47581
  • CVE-2024-47576
  • CVE-2024-47577

Um Ressourcen für das Installieren von Sicherheitsupdates besser zu planen, hat SAP den Patchday einmal im Monat ins Leben gerufen. Wann die SAP Patchdays sind, lesen Sie hier. Orientiert hat sich SAP hierbei am Patchday von Microsoft, der ebenfalls immer am zweiten Dienstag des Monats stattfindet. Auch Oracle hat fixe Termine für die Veröffentlichung von Sicherheitsupdates.

(ID:50263671)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung