Patchday: SAP dichtet 30 SicherheitslĂĽcken ab
SAP hat zu Lücken in diversen Produkten 21 neue Meldungen veröffentlicht und neun ältere aktualisiert. Administratoren sollten die Updates bald installieren.
Am April-Patchday dieses Jahres dichtet SAP zahlreiche SicherheitslĂĽcken in mehreren Produkten ab. Von den 21 neuen Meldungen behandeln zwei SicherheitslĂĽcken mit der Einstufung als kritisches Risiko (von SAP als Hot News bezeichnet), drei LĂĽcken mit hohem Risiko, 15 Schwachstellen mit mittlerer Gefahr sowie eine mit niedrigem Risiko fĂĽr die Nutzer.
SAP hat gleich zwei Sicherheitsmeldungen zur Spring4Shell-Lücke veröffentlicht (CVE-2022-22965, CVSS 9.8, kritisch). Eine ist angemeldeten Nutzern vorbehalten und stellt offenbar eine zentrale Sammelmeldung dar, die andere beschreibt die konkret durch Spring4Shell aufgerissene Schwachstelle in SAP HANA Extended Application Services.
Weite Risiko-Spanne
SicherheitslĂĽcken mit einem hohen Risiko betreffen SAP Business Intelligence Platform, SAP Web Dispatcher und SAP Netweaver (Internet Communication Manager) sowie SAP Commerce. Mittleres Risiko bedeuten fĂĽr Nutzer die Schwachstellen in SAP BusinessObjects Platform, SAP 3D Visual Enterprise Viewer, SAP SQL Anywhere Server, SAP NetWeaver (EP Web Page Composer), SAPUI5, SAP NetWeaver Enterprise Portal, SAP BusinessObjects Business Intelligence Platform, SAP NetWeaver Application Server for Java, SAP Web Dispatcher und SAP Netweaver (Internet Communication Manager), SAP NetWeaver ABAP Server und ABAP Platform, SAP Innovation Management und schlieĂźlich in SAP BusinessObjects Business Intelligence Platform (BI Workspace).
Die Schwachstelle mit niedrigem Gefahrenpotenzial hat SAP in SAP Focused Run (Simple Diagnostics Agent) entdeckt. Die Auflistung der Sicherheitslücken, die SAP lediglich in PDF-Form bereitstellt wie schon im März 2022, enthält Verknüpfungen auf die einzelnen Sicherheitsmeldungen. Diese können Administratoren erst nach Eingabe ihrer Zugangsdaten bei SAP einsehen.
Für die verwundbaren Produkte hat das Unternehmen Aktualisierungen bereitgestellt, die die Sicherheitslücken schließen. IT-Verantwortliche sollten zügig ein Wartungsfenster einplanen, um die Lecks abzudichten. Insbesondere mit Hinblick auf die angespannte IT-Sicherheitslage aufgrund des Angriffskrieges auf die Ukraine. Angreifer könnten derzeit besonders schnell versuchen, bekannt gewordene Schwachstellen zur Kompromittierung von Netzen zu missbrauchen.
Lesen Sie auch
Patchday: SAP behebt 16 Schwachstellen
(dmk)