SAP Patchday Januar 2025 Zwei kritische Sicherheitslücken in SAP Netweaver

Von Melanie Staudacher 1 min Lesedauer

Anbieter zum Thema

Für die SAP-Plattform Netweaver besteht aufgrund von zwei kritischen Sicherheitslücken derzeit ein sehr hohes Risiko der Kompromittierung. Die Ursache: mangelhafte und sogar fehlende Authentifizierung.

Insgesamt vier Sicherheitslücken finden sich in SAP Netweaver – Admins sollten schnellstmöglich patchen, da zwei davon kritisch sind.(Bild:  Dall-E / KI-generiert)
Insgesamt vier Sicherheitslücken finden sich in SAP Netweaver – Admins sollten schnellstmöglich patchen, da zwei davon kritisch sind.
(Bild: Dall-E / KI-generiert)

Beim ersten Patchday des Jahres hat SAP 14 Sicherheitsupdates für Schwachstellen veröffentlicht. Darunter zwei kritische Sicherheitslücken mit je einem CVSS von 9.9. Beide betreffen Netweaver, die SAP-Plattform für Geschäftsanwendungen, aber jeweils unterschiedliche Komponenten.

Mangelhafte Authentifizierung in SAP Netweaver

CVE-2025-0070 betrifft den Netweaver Application Server (AS), der als zentrale Laufzeitumgebung für ABAP-Anwendungen (Advanced Business Application Programming) dient. Ein authentifizierter Cyberangreifer kann sich bei erfolgreicher Ausnutzung unrechtmäßigen Zugriff auf das System verschaffen. Durch unsachgemäße Authentifizierungsprüfungen könnte er seine Rechte weiter ausweiten und Daten kompromittieren.

Bei der zweiten Schwachstelle, CVE-2025-0066, liegt der Fokus auf dem Internet Communicaton Framework (ICF) von SAP Netweaver AS für ABAP. Schwache Zugriffskontrollen sind hier der Grund dafür, dass ein Cyberkrimineller sich unter bestimmten Umständen, zu denen SAP keine weiteren Informationen bekannt gibt, Zugriff auf eingeschränkte Informationen verschaffen kann.

Auch zwei weitere Netweaver-Schwachstellen, CVE-2025-0067 (CVSS 6.3) und CVE-2025-0068 (CVSS 4.3) ergeben sich aus einer fehlenden Überprüfung von Berechtigungen.

SAP-Schwachstellen im Januar 2025

Die weiteren Sicherheitslücken, die zum SAP-Patchday veröffentlicht wurden, sind:

Die Patches für die kritischen Sicherheitslücken wie auch die weniger gefährlichen Schwachstellen erhalten Nutzer über ihren Kunden-Account.

(ID:50285445)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung