SAP Patchday November 2025 Fest kodierte Anmeldedaten im SAP SQL Anywhere Monitor

Von Melanie Staudacher 2 min Lesedauer

Anbieter zum Thema

Beim SAP-Patchday im November schließt der Hersteller 20 Sicher­heits­lücken, darunter zwei mit dem höchsten CVSS-Score von 10.0. Besonders kritisch sind eine Schwachstelle mit fest kodierten Anmeldedaten im SQL Anywhere Monitor und ein Deserialisierungsfehler in Netweaver.

Durch die fest kodierten Anmeldedaten im SAP SQL Anywhere Monitor können Cyberangreifer auf geschützte Ressourcen zugreifen und unter Umständen beliebigen Code ausführen, was die vollständige Kompromittierung des Systems ermöglicht.(Bild: ©  Deemerwha studio - stock.adobe.com)
Durch die fest kodierten Anmeldedaten im SAP SQL Anywhere Monitor können Cyberangreifer auf geschützte Ressourcen zugreifen und unter Umständen beliebigen Code ausführen, was die vollständige Kompromittierung des Systems ermöglicht.
(Bild: © Deemerwha studio - stock.adobe.com)

Das Jahr neigt sich dem Ende zu und damit veröffentlicht SAP die vorletzte Patchday-Meldung des Jahres. Beim Release der gefundenen Sicherheitslücken beim November-Patchday von SAP fällt auf, dass von insgesamt 20 Sicherheitshinweisen, fünf Schwachstellen Netweaver be­tref­fen. Eines der Kernprodukte des Software-Herstellers, welches in den vergangenen Monaten immer wieder für Aufmerksamkeit bei Admins und Patch-Verantwortlichen gesorgt hat.

Kritische Sicherheitslücken in SQL Anywhere Monitor und Solution Manager

Die Sicherheitslücke CVE-2025-42890, die SAP bei seinem Patchday im November schließt, hat den höchstmöglichen CVSS-Score von 10.0. CVE-2025-42890 sorgt dafür, dass die An­mel­de­informationen für SAPs SQL Anywhere Monitor (Non-GUI) in den Code einbettet, was dazu führt, dass Unberechtigte auf Ressourcen und Funktionen zugreifen können. Zudem können Angreifer beliebigen Code ausführen. Das Research-Team von Onapsis weist darauf hin, dass der Patch für CVE-2025-42890 SQL Anywhere Monitor vollständig deaktiviert. Auch SAP empfiehlt laut Onapsis, die Lösung vorübergehend nicht mehr zu verwenden, sollte der Patch nicht zeitnah aufgespielt werden können. Zudem sollten alle Instanzen der Datenbank gelöscht werden. Onapsis geht davon aus, dass SQL Anywhere Monitor dauerhaft entfernt und nicht nur vorübergehend deaktiviert wurde. Der Grund dafür ist, dass SQL Anywhere Monitor ursprünglich als Übergangslösung für die Abschaffung von Adobe Flash bereitgestellt wurde und die Migration zu SQL Anywhere Cockpit vorgesehen ist. SAP erzwinge diese Migration nun durch die Entfernung des alten Überwachungstools. Der Patch für CVE-2025-42890 entferne zwar die Datenbanken, stelle aber für die Migration entladene historische Daten bereit. Laut Onapsis gibt es keine unterstützte Umgehungslösung, die die weitere Nutzung von SQL Anywhere Monitor ermöglicht.

Eine ebenfalls kritische Sicherheitslücke findet sich im Solution Manager von SAP. Aufgrund fehlender Eingabebereinigungen ermöglicht es die Administrationsplattform von SAP einem authentifizierten Angreifer Schadcode beim Aufruf eines fernsteuerbaren Funktionsbausteins einzuschleusen. Dies kann dem Akteur die vollständige Kontrolle über das System verschaffen.

Sorgenkind Netweaver

Mit einer weiteren maximal kritischen Sicherheitslücke – CVE-2025-42944 mit einem CVSS-Score von 10.0 – bleibt die Integrationsplattform Netweaver das Sorgenkind. Aufgrund eines Deserialisierungsfehlers kann ein authentifizierter Angreifer das System über das RMI-P4-Modul angreifen, indem er Schadcode an einen offenen Port sendet. Bei dem Patch für CVE­2025-42944 handelt es sich um ein Update aus dem Oktober-Patchday von SAP. Doch bei dieser Sicherheitslücke in Netweaver bleibt es nicht. Weitere Schwachstellen, über die SAP im Novem­ber informiert sind CVE-2025-42884 (CVSS 6.5), CVE-2025-42919 (CVSS 5.3), CVE-2025-42882 (CVSS 4.3) und CVE-2025-42883 (CVSS 2.7).

Neben SQL Anywhere Monitor, dem Solution Manager und Netweaver erhalten auch Common­CryptoLib, die Kryptografiebibliothek von SAP, der HANA JDBC Client sowie HANA 2.0, Business Connector, S/4HANA landscape, SAP GUI for Windows, Starter Solution (PL SAFT), S4CORE (Manage Journal Entries) und Business One (SLD) Updates.

(ID:50623604)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung