CVE-2025-42957
Code Injection-Schwachstelle in SAP S/4HANA (Private Cloud oder On-Premise)
- Veröffentlicht
- 12.08.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- sap
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 75,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
SAP S/4HANA ermöglicht es einem Angreifer mit Benutzerrechten, eine Schwachstelle im über RFC bereitgestellten Funktionsbaustein auszunutzen. Dieser Fehler ermöglicht die Einschleusung von beliebigem ABAP-Code in das System, wobei wesentliche Berechtigungsprüfungen umgangen werden. Diese Schwachstelle fungiert faktisch als Hintertür und birgt das Risiko einer vollständigen Systemkompromittierung, wodurch die Vertraulichkeit, Integrität und Verfügbarkeit des Systems untergraben werden.
Quellen
1CVE‑2025‑42957 legt ein RFC‑fähiges SAP S/4HANA‑Modul offen, das es Benutzern mit niedrigen Berechtigungen ermöglicht, ABAP‑Code einzuschleusen, um Administratorkonten zu erstellen und die vollständige Kontrolle zu erlangen. Der Artikel erläutert die Schwachstelle, das Bedrohungsmodell, liefert minimalen ABAP‑Exploit‑Code und listet Patching‑ und Überwachungsschritte zur Absicherung des Systems auf.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.