SAP Patchday März 2025 Drei neue High Priority Patches und ein Best Practice von SAP

Von Melanie Staudacher 1 min Lesedauer

Anbieter zum Thema

25 Updates zu neuen und bestehenden Sicherheitslücken liefert SAP beim Patchday im März. Eine davon ist allerdings ein Best Practice für Anwen­dungen in SAP BTP, die mit dem Spring Framework implementiert wurden.

Neben Sicherheitshinweisen für 24 Schwachstellen, gibt SAP seinen Kunden auch ein Best Practices an die Hand.(Bild:  YOGI C - stock.adobe.com)
Neben Sicherheitshinweisen für 24 Schwachstellen, gibt SAP seinen Kunden auch ein Best Practices an die Hand.
(Bild: YOGI C - stock.adobe.com)

Beim SAP-Patchday im März 2025 veröffentlichte der Hersteller insgesamt 25 neue und aktualisierte Sicherheitsupdates, darunter fünf Hinweise mit hoher Priorität. Zwei dieser Hinweise sind Aktualisierungen früherer Patches. Diese betreffen die Sicherheitslücken:

  • CVE-2025-24876 (CVSS 8.1), die beim SAP-Patchday im Februar geschlossen wurde, beschreibt eine Umgehung der Authentifizierung in SAP Approuter.
  • CVE-2024-39592 (CVSS 7.7), die bereits im Juli 2024 von SAP geptacht wurde, beruht auf einer fehlenden Berechtigungsprüfung in SAP PDCE (Product Design Cost Estimation).

High-Priority-Sicherheitslücken bei SAP

Zwar sind die drei gefährlichsten Schwachstellen, die SAP bei seinem März-Patchday schließt, sind zwar nicht kritisch, sollten dem Hersteller zufolge dennoch mit hoher Priorität behandelt werden. Diese Schwachstellen sind:

  • CVE-2025-27434 (CVSS 8.8) ist eine XSS-Schwachstelle (Cross-Site-Scripting) in SAP Commerce (Swagger UI).
  • CVE-2025-26661 (CVSS 8.8) beschreibt ähnlich wie CVE-2024-39592 eine fehlende Berechtigungsprüfung, allerdings in NetWeaver (ABAP Class Builder).
  • Zu CVE-2024-38286 (CVSS 8.6) gehört auch die Schwachstelle CVE-2024-52316, die Apache Tomcat innerhalb der SAP Commerce Cloud bertreffen.

Best Practice für Spring-Framework-Implementierungen

Es ist das erste Mal, dass ein Sicherheitshinweis von SAP einen CVSS von 0.0 erhält. Damit beschreibt der Hersteller keine Sicherheitslücke, sondern einen Hinweis für das Open Source Framework Spring. SAP hat seinen Kunden ein Best Practice zum Sichern von Spring-Boot-Actuator-Endpunkten für Anwendungen, die auf der Business Technology Platform (BTP) von SAP ausgeführt werden.

(ID:50348186)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung