SAP Patchday Mai 2025 Update für kritische NetWeaver-Schwachstelle

Von Melanie Staudacher 2 min Lesedauer

Kunden, die SAP NetWeaver einsetzen, sollten sich das Update zur Zero-Day-Schwachstelle ansehen, die im April geschlossen wurde. Außerdem gibt es eine weitere kritische Sicherheitslücke in der Lösung, für die SAP im Patchday Updates veröffentlicht.

Wie auch Microsoft veröffentlicht SAP beim Patchday einmal im Monat Sicherheitsupdates zu neuen Schwachstellen.(Bild:  putilov_denis - stock.adobe.com)
Wie auch Microsoft veröffentlicht SAP beim Patchday einmal im Monat Sicherheitsupdates zu neuen Schwachstellen.
(Bild: putilov_denis - stock.adobe.com)

SAP informiert bei seinem Patchday im Mai über 22 Sicherheitslücken, wobei zwei davon Updates zu bereits bestehenden Schwachstellen sind. Weitere zwei der gemeldeten Sicherheitslücken haben einen CVSS über 9 und somit kritisch.

Kritische SAP-Sicherheitslücken

Die Meldung zur Sicherheitslücke CVE-2025-31324 (CVSS 10.0) ist ein Update, da die Zero-Day-Schwachstelle in SAP NetWeaver bereits am 24. April 2025 in einem Emergency Release geschlossen wurde. Sie beschreibt eine fehlende Autorisierungsprüfung in SAP NetWeaver (Visual Composer-Entwicklungsserver). Im Visual Composer Metadata Uploader fehlt ein entsprechender Autorisierungsmechanismus. Deshalb können nicht authentifizierte Agenten schädliche ausführbare Binärdateien hochladen, die das Hostsystem schwer beschädigen könnten. Das sofortige Patchen von CVE-2025-31324, ohne auf den nächsten Patchday zu warten, war notwendig, da SAP und externe Forscher bereits aktive Exploits der Schwachstelle identifiziert hatten. Außerdem nahm die CISA CVE-2025-31324 in ihren Katalog für Known Exploited Vulnerabilities auf.

Und auch CVE-2025-42999 ist mit einem CVSS von 9.1 kritisch. Hierbei handelt es sich um eine Deserialisierungsschwachstelle, ebenfalls in NetWeaver (Visual Composer-Entwicklungsserver). Sie könnte von einem privilegierten Benutzer zum Hochladen nicht vertrauenswürdiger oder bösartiger Inhalte ausgenutzt werden.

Schwachstellen in S/4HANA, der Intelligence Platform und Co

Neben diesen Sicherheitslücken veröffentlicht SAP weitere Patches für teils folgenreiche Schwachstellen. Zu denen, die mit einem hohen CVSS bewertet wurden, gehören:

  • CVE-2025-30018 (CVSS 8.6): Mehrere Schwachstellen im SAP Supplier Relationship Management (Live Auction Cockpit)
  • CVE-2025-43010 (CVSS 8.3): Code-Injection-Schwachstelle in SAP S/4HANA Cloud Private Edition oder On Premise (SCM Master Data Layer)
  • CVE-2025-43000 (CVSS 7.9): Sicherheitslücke bei der Offenlegung von Informationen in der SAP Business Objects Business Intelligence Platform
  • CVE-2025-43011 (CVSS 7.7): Fehlende Berechtigungsprüfung in SAP Landscape Transformation
  • CVE-2024-39592 (CVSS 7.7): Fehlende Autorisierungsprüfung in der SAP Performance Data Collection Engine

Einen Überblick aller Meldungen sowie die Sicherheitsupdates finden Sie hier.

(ID:50420682)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung