SAP patcht zahlreiche Schwachstellen gegen XSS und RCE

SAP hat seine neuesten Sicherheitsupdates vorgestellt, die 21 neue Schwachstellen beheben und drei bereits veröffentlichte Security Notes aktualisieren. Unter den prioritären Fixes befindet sich eine schwerwiegende Cross-Site Scripting (XSS)-Schwachstelle in der Swagger UI von SAP Commerce (CVE-2025-27434, CVSS 8.8) sowie ein fehlender Berechtigungscheck im ABAP Class Builder von SAP NetWeaver (CVE-2025-26661, CVSS 8.8).

Mehrere Schwachstellen im Zusammenhang mit Apache Tomcat in der SAP Commerce Cloud wurden ebenfalls identifiziert, wodurch potenziell remote Code Execution (RCE) ermöglicht wird. Kunden, die die Versionen HY-COM 2205 und COM-CLOUD 2211 nutzen, werden dringend aufgefordert, die Updates umgehend zu implementieren.

Darüber hinaus wurde eine zuvor veröffentlichte Security Note aktualisiert, um eine Authentifizierungsumgehung im SAP Approuter (CVE-2025-24876) zu beheben. Ergänzend dazu wurden mehrere Schwachstellen mittlerer und niedriger Schweregrade in verschiedenen SAP-Produkten korrigiert.

Related Posts

GitLabs Patch Release 17.9.1, 17.8.4, 17.7.6 fixen XSS Schwachstellen

GitLab hat am 26.02.25 neue Patch-Releases für die Community Edition (CE) und Enterprise Edition (EE) veröffentlicht. Mit den Versionen 17.9.1, 17.8.4 und 17.7.6 behebt GitLab mehrere kritische Sicherheitslücken und diverse Bugs, die in zahlreichen Installationen entdeckt wurden.

Read More

Bring your own Vulnerable Driver Schwachstellen in Paragon Partition Manager

Paragon Partition Manager, das beliebte Tool von Paragon Software zur Verwaltung von Festplattenpartitionen, steht derzeit im Fokus von Sicherheitsforschern. Eine neue CERT/CC Vulnerability Note hat fünf schwerwiegende Sicherheitslücken im zugehörigen Treiber BioNTdrv.sys aufgedeckt, die Angreifern ermöglichen können, lokale Privilegien zu eskalieren oder sogar Denial-of-Service-Angriffe (DoS) auszulösen.

Read More

Node.js - CVE Sicherheitslücken auch für EOL-Versionen angekündigt

Das Node.js-Team hat auf Sicherheitsupdates vom 21. Januar 2025 reagiert, indem es CVEs für End-of-Life (EOL) Versionen zugeordnet hat – CVE-2025-23087 (Node.js v17 und frühere Versionen), CVE-2025-23088 (Node.js v19) sowie CVE-2025-23089 (Node.js v21). Ziel war es, auf die anhaltenden Risiken veralteter Releases hinzuweisen, die weiterhin in vielen Umgebungen eingesetzt werden.

Read More