Share
Beitragsbild zu Gefährliche ABAP-Code-Injection-Schwachstelle in SAP S/4HANA

Gefährliche ABAP-Code-Injection-Schwachstelle in SAP S/4HANA

9. September 2025

Das SecurityBridge Threat Research Labs hat einen Exploit für die kritische Code-Injection-Schwachstelle CVE-2025-42957 in SAP S/4HANA identifiziert.

Bereits am 11. August stellte SAP für die Sicherheitslücke einen Patch mit einem CVSS-Score von 9.9 bereit. Die Lücke muss umgehend geschlossen werden. Der von SecurityBridge nachgewiesene Exploit erlaubt Angreifern mit geringen Berechtigungen den Zugriff auf das Betriebssystem sowie sämtliche Daten innerhalb des SAP-Systems.

Mögliche Folgen sind das Löschen oder Einfügen von Daten direkt in die SAP-Datenbank, das Anlegen von Benutzern mit Administratorrechten (SAP_ALL), das Herunterladen von Passwort-Hashes sowie Änderungen an Geschäftsprozessen.

Betroffen sind alle S/4HANA-Releases, sowohl in der Private-Cloud-Variante als auch On-Premises.

Obwohl bisher keine weit verbreitete Ausnutzung gemeldet wurde, hat SecurityBridge den tatsächlichen Missbrauch dieser Schwachstelle bestätigt und, um die potenziellen Auswirkungen dieser Schwachstelle zu demonstrieren, auf Grundlage eigener Recherchen und Tools eine Demo erstellt:

Kriminelle wissen also bereits, wie sie Schwachstelle verwenden können. Darüber hinaus ist das Reverse Engineering des Patches zur Erstellung eines Exploits für SAP ABAP relativ einfach, da der ABAP-Code für alle sichtbar ist.

Empfohlene Schritte zur Risikominderung

  • Sofort patchen: Falls noch nicht geschehen, die SAP-Sicherheitsupdates vom August 2025 installieren (Hinweise 3627998 und 3633838)
  • Offenlegung prüfen: Kunden sollten die Implementierung von SAP UCON erwägen, um die RFC-Verwendung einzuschränken und den Zugriff auf das Berechtigungsobjekt S_DMIS Aktivität 02 zu überprüfen und einzuschränken.
  • Protokolle überwachen: Auf verdächtige RFC-Aufrufe, neue Admin-User oder unerwartete ABAP-Code-Änderungen achten
  • Abwehr verstärken und sicherstellen, dass Segmentierung, Backups und SAP-spezifische Überwachung vorhanden sind

Weitere Informationen auf dem SecurityBridge-Blog unter CVE-2025-42957: Critical SAP S/4HANA Code Injection Vulnerability.

Auch interessant für Sie


Bild/Quelle: https://depositphotos.com/de/home.html

Folgen Sie uns auf X

Folgen Sie uns auf Bluesky