SAP Patchday im Mai 2025 schließt kritische Lücken

Am 13. Mai 2025 veröffentlichte SAP den monatlichen Security Patch Day mit insgesamt 16 neuen Security Notes und 2 Updates zu früheren Hinweisen. Kunden sollten die Patches umgehend über das SAP Support Portal einspielen, um ihre Landschaft vor möglichen Angriffen zu schützen.

Highlights der neuen Notes:

  • 2 Critical
    • CVE-2025-31324 (Note 3594142): Fehlende Autorisierungsprüfung in SAP NetWeaver Visual Composer (CVSS 10.0)
    • CVE-2025-42999 (Note 3604119): Unsichere Deserialisierung in Visual Composer (CVSS 9.1)
  • 4 High
    • CVE-2025-30018 (Note 3578900): Mehrere Lücken in SAP SRM Live Auction Cockpit (CVSS 8.6)
    • CVE-2025-43010 (Note 3600859): Code Injection in SCM Master Data Layer von S/4HANA (CVSS 8.3)
    • CVE-2025-43000 (Note 3586013): Information Disclosure in Business Objects BI Platform (CVSS 7.9)
    • CVE-2025-43011 (Note 3591978): Fehlende Autorisierungsprüfung in Landscape Transformation (CVSS 7.7)
Note #CVEProdukt / ModulPrioritätCVSS
3594142CVE-2025-31324SAP NetWeaver Visual ComposerKritisch10.0
3604119CVE-2025-42999SAP NetWeaver Visual ComposerKritisch9.1
3578900CVE-2025-30018SAP SRM Live Auction CockpitHoch8.6
3600859CVE-2025-43010S/4HANA SCM Master Data LayerHoch8.3
3586013CVE-2025-43000Business Objects BI PlatformHoch7.9
3591978CVE-2025-43011Landscape Transformation (PCL Basis)Hoch7.7

Darüber hinaus wurden folgende Notes aktualisiert: Note 3594142 (Visual Composer Authorization, ursprünglich April 2025) und Note 3483344 (SAP PDCE Authorization, Juli 2024).

Related Posts

Ransomware-Angriff auf OeTTINGER Brauerei

Die OeTTINGER Brauerei GmbH, einer der größten deutschen Brauerei- und Getränkehersteller, wurde Opfer eines Ransomware-Angriffs durch die Hackergruppe RansomHouse. Dies berichtete der Cybersecurity-Dienst FalconFeeds.io am 5. Mai 2025.

Read More

Kritische Spoofing Schwachstelle in Azure Storage Resource Provider aufgetaucht

Am 8. Mai 2025 wurde CVE-2025-29972 veröffentlicht, eine kritische Spoofing-Schwachstelle im Azure Storage Resource Provider (SRP). Die als SSRF (Server-Side Request Forgery, CWE-918) klassifizierte Lücke trägt die maximale CVSS-Bewertung von 9,9 bzw. 8,9 und erlaubt Angreifern bei niedrigen Rechten und ohne Nutzerinteraktion, beliebige Anfragen im Namen des Dienstes auszuführen. Microsoft hat das Problem bereits vollständig behoben, sodass für Kund:innen kein Handlungsbedarf besteht. Die Koordinierte Offenlegung wurde von Stav Nir und G1ND1L4 (beide Microsoft) unterstützt und bestätigt. Weitere Details finden Interessierte auf der CVE-Eintragseite CVE-2025-29972 und in den Microsoft-Lebenszyklusinformationen.

Read More

Cisco warnt vor kritischer Schwachstelle in IOS XE Wireless‑Controllern (CVE‑2025‑20188)

Cisco hat am 7. Mai 2025 eine Security Advisory veröffentlicht, die eine kritische Schwachstelle (CVSS 10.0) im Out‑of‑Band AP Image‑Download‑Feature von IOS XE‑basierenden Wireless LAN Controllern beschreibt (Advisory ID cisco‑sa‑wlc‑file‑uplpd‑rHZG9UfC).

Read More