SAP patcht neue Zero-Day-Lücke in Netweaver

14. Mai 2025 um 09:55
  • security
  • sicherheitslücke
  • ERP/CRM
  • sap
image
Illustration: Elchinator / Pixabay

Die Lücke wurde bei der Untersuchung einer im März bekannt gewordenen Zero-Day-Lücke entdeckt. Beide wurden von Hackern bereits ausgenutzt.

SAP hat am 12. Mai ein Security-Update zu einer neu aufgefundenen Zero-Day-Sicherheitslücke in SAP Netweaver, oder genauer gesagt in Visual Composer Development Server veröffentlicht. Diese neue Schwachstelle, CVE-2025-42999, wurde laut SAP bei der Untersuchung der Ende März bekannt gewordenen Sicherheitslücke CVE-2025-31324 identifiziert. Die Lücken erlauben es Angreifern, eigene Files auf die Server hochzuladen, beispielsweise Web Shells.
SAP ruft Kunden dazu auf, beide Schwachstellen umgehend zu patchen. Nähere Informationen findet man in den entsprechenden Security-Bulletins des ERP-Anbieters.
Laut Security-Forschern werden beide Lücken von Hackern bereits seit einiger Zeit bei Angriffen auf Netweaver Server ausgenutzt, die zuerst gefundene möglicherweise schon seit Januar. Der Security-Dienstleister Onapsis sagt, dass er im März auch Angriffe beobachtet hat, bei denen die Hacker versuchten, beide Lücken gleichzeitig zu nutzen.

Loading

Mehr zum Thema

imageAbo

Daten von Westschweizer Gefängnissen und Banken im Darknet

Die Ransomware-Bande "The Gentlemen" publiziert die Beute aus dem Angriff auf eine Waadtländer Sicherheitsfirma. Der Kreis der Betroffenen könnte gross sein.

publiziert am 7.10.2026
image

Mehrere Atlassian-Produkte weisen kritische Lücke auf

Die Schwachstelle betrifft acht Produkte. Atlassian ruft zum sofortigen Patchen auf.

publiziert am 7.10.2026
image

DSAG fordert Roadmaps statt KI-Visionen

Die Deutschsprachige SAP-Anwendergruppe fordert vom Softwarehersteller SAP speziell im Hinblick auf KI-Anwendungen belastbare Roadmaps statt Visionen.

publiziert am 6.10.2026
image

Liechtenstein will nach Cyberangriff Lücken geschlossen haben

Laut Regierung liegen keine Hinweise auf Missbrauch der abgegriffenen Daten vor. Das betroffene Verzeichnis wird jetzt wieder in Betrieb genommen.

publiziert am 6.10.2026