Kritische Lücke von SAP wird angegriffen

28. April 2025 um 09:18
  • security
  • Lücke
  • business-software
  • ERP/CRM
  • sap
image
Foto: zVg

Die Schwachstelle betrifft SAP Netweaver und hat den höchsten CVSS-Wert 10. Ein Patch steht zur Verfügung.

SAP hat ein Notfall-Update für eine Sicherheitslücke in Netweaver veröffentlicht. Die Zero-Day-Lücke ermöglicht es Angreifern, Dateien ohne Autorisierung direkt auf das System hochzuladen. Damit können sie die vollständige Kontrolle über Geschäftsdaten und -Prozesse übernehmen. Laut Security-Experten wird die Lücke bereits aktiv ausgenutzt.
Die Schwachstelle CVE-2025-31324 gilt als kritisch und hat mit 10 den höchsten CVSS-Wert. Sie betrifft die Visual-Composer-Komponente für SAP Netweaver. Die Security-Firma Onapsis hat einen Report dazu veröffentlicht.
SAP hat seinen monatlichen Patch Day für den April mit der Schwachstelle ergänzt. Ein Sprecher erklärte: "SAP wurde auf eine Sicherheitslücke im SAP Netweaver Visual Composer aufmerksam gemacht, die möglicherweise die Ausführung nicht authentifizierter und nicht autorisierter Codes in bestimmten Java-Servlets ermöglicht hat."
Dem Unternehmen sei nicht bekannt, dass Daten oder Systeme von SAP-Kunden betroffen waren. Am 8. April wurde ein Workaround veröffentlicht, inzwischen ist auch ein Patch verfügbar. Kunden wird empfohlen, den Patch umgehend zu installieren.

Loading

Mehr zum Thema

image

Südkoreanischer Telco ersetzt nach Cyberangriff alle SIM-Karten

Der Mobilfunkanbieter SK Telecom muss bis zu 23 Millionen SIM-Karten austauschen, weil Kundendaten von Hackern gestohlen wurden.

publiziert am 28.4.2025
image

Cyberangriff auf Zentralverein für das Blindenwesen

Bei einem Angriff auf das IT-Netzwerk sind Daten abgeflossen. Mittlerweile seien die Daten gesichert und die Systeme teilweise wieder hochgefahren worden.

publiziert am 25.4.2025
image

Infostealer, ungeschützte Repositories: Aktuelle Security-Trends

Hacker nutzen vermehrt alternative Angriffsmethoden, um Unternehmensnetzwerke zu knacken. Exploits bleiben trotzdem der Hauptangriffsvektor.

publiziert am 25.4.2025
image

Auch das Fedpol setzt auf ein US-Analysetool

Nach den Polizeibehörden in Bern und Zürich beschafft auch der Bund Chainalysis für Krypto-Verfolgungen. Der Auftrag wurde freihändig vergeben.

publiziert am 25.4.2025