SAP Patchday August 2025 3 kritische Schwachstellen beim SAP-Patchday im August

Von Melanie Staudacher 2 min Lesedauer

Anbieter zum Thema

Die SAP-Produkte S/4HANA und Landscape Transformation enthielten kritische Sicherheitslücken, die beim August-Patchday geschlossen wurden. Insgesamt finden Nutzer Advisories zu 20 Sicherheitslücken.

Bei den kritischen Sicherheitslücken des SAP-Patchdays im August handelt es sich um Code Injection Vulnerabilities.(© yingyaipumi - stock.adobe.com)
Bei den kritischen Sicherheitslücken des SAP-Patchdays im August handelt es sich um Code Injection Vulnerabilities.
(© yingyaipumi - stock.adobe.com)

Über die SAP-Lösungen S/4HANA und Landscape Transformation versuchen Cyberkriminelle derzeit Schadcode einzuschleusen. Drei dieser Code-Injection-Schwachstellen hat der Her­steller entdeckt und beim SAP-Patchday im August geschlossen. Alle drei haben einen CVSS-Score von 9.9, wobei eine davon ein Update vom SAP-Patchday im April ist.

Neue und alte Sicherheitslücke in S/4HANA

Bei der Schwachstelle, die die Entwickler erneut patchen mussten, handelt es sich um CVE-2025-27429. Sie ermöglicht es Cyberangreifern mit Benutzerrechten, beliebigen ABAP-Code (Advanced Business Application Programming) in S/4HANA – egal, ob Private Cloud oder On-Premise – einzuschleusen. Dabei umgehen sie wichtige Autorisierungsprüfungen. CVE-2025­27429 fungiert dabei als eine Art Hintertür und könnte dazu führen, dass Kriminelle das System vollständig kompromittieren können.

CVE-2025-42957 kann dieselben Folgen haben wie CVE-2025-27429. Auch hier ermöglicht es S/4HANA Cyberangreifern mit Nutzerrechten, eine über RFC (Remote Function Call) zu­gäng­liche Schwachstelle im Funktionsmodul der Lösung auszunutzen, was die Vertraulichkeit, Integrität und Verfügbarkeit des Systems beeinträchtigen kann.

Mögliche Systemkompromittierung bei Landscape Transformation

Auch bei CVE-2025-42950 handelt es sich um eine kritische Code-Schmuggel-Schwachstelle. Auch hier verfügt das SAP-Produkt über eine Funktion, die über RFC erreichbar ist. Und genau in dieser Funktion findet sich auch bei SAP Landscape Transformation (Analysis Platform) eine Sicherheitslücke, die vermutlich auf unzureichende Absicherung zurückzuführen ist. Nutzen Angreifer, die bereits gültige SAP-Benutzerrechte erlangen konnten, CVE-2025-42950 aus, können sie beliebigen ABAP-Code in das System einschleusen und es im schlimmsten Fall komplett übernehmen.

Weitere Sicherheitslücken bei SAP

Weitere Schwachstellen, die beim August-Patchday geschlossen wurden, sind:

  • CVE-2025-42951: Beschädigte Autorisierung in Business One (System Landscape Directory)
  • CVE-2025-42976 und CVE-2025-42975: XSS-Angriffe oder Speicherfehler mit Absturz- und Informationsleak-Risiko im NetWeaver Application Server ABAP (Business-Intelligence-Content-Dokument)
  • CVE-2025-42946: Directory-Traversal-Sicherheitslücke in S/4HANA (Bank Communication Management)
  • CVE-2025-42945: HTML-Injection-Sicherheitslücke im NetWeaver Application Server ABAP
  • CVE-2025-42942: Cross-Site-Scripting-Sicherheitslücke im NetWeaver Application Server für ABAP
  • CVE-2025-42948: Cross-Site-Scripting-Sicherheitslücke in der NetWeaver ABAP-Plattform
  • Update vom SAP-Patch Day Januar 2025: CVE-2025-0059: Mögliche Offenlegung von Informationen im NetWeaver Application Server ABAP (Anwendungen basierend auf GUI für HTML)
  • CVE-2025-42936: Fehlende Autorisierungsprüfung im NetWeaver Application Server für ABAP
  • Update vom SAP-Patchday März 2025, CVE-2025-23194: Fehlende Authentifizierungsprüfung im NetWeaver Enterprise Portal (Object-Based-Navigation-Komponente)
  • CVE-2025-42949: Fehlende Autorisierungsprüfung in der ABAP-Plattform
  • CVE-2025-42943: Mögliche Offenlegung von Informationen im GUI für Windows
  • CVE-2025-42934: CRLF-Injektion (Carriage Return und Line Feed) in S/4HANA (Lieferantenrechnung)
  • CVE-2025-42935: Mögliche Offenlegung von Informationen in NetWeaver AS für ABAP und ABAP Platform (Internet Communication Manager)
  • CVE-2025-42955: Fehlende Berechtigungsprüfung im Cloud Connector
  • CVE-2025-42941: Reverse-Tab-Sicherheitslücke in Fiori (Launchpad)

(ID:50510881)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung