Στο πλαίσιο της προγραμματισμένης συντήρησης ασφαλείας, η SAP κυκλοφόρησε τα Patch Day notes Σεπτεμβρίου 2025, αντιμετωπίζοντας συνολικά 21 νέες ευπάθειες και παρέχοντας ενημερώσεις για τέσσερα προηγούμενα security advisories.

Μερικές από τις πιο σημαντικές διορθώσεις αυτού του μήνα περιλαμβάνουν τέσσερις κρίσιμες ευπάθειες που θα μπορούσαν να εκθέσουν τα συστήματα SAP σε σημαντικό κίνδυνο: απομακρυσμένη εκτέλεση κώδικα και πλήρη παραβίαση του συστήματος. Οι οργανισμοί καλούνται να εφαρμόσουν αυτές τις ενημερώσεις άμεσα για να προστατεύσουν τα επιχειρησιακά τους περιβάλλοντα.
Δείτε επίσης: 45 domains αποκαλύπτουν μακροχρόνια κυβερνοκατασκοπεία από τη Salt Typhoon
SAP: Διόρθωση ευπαθειών
Η πιο σοβαρή ευπάθεια αυτού του μήνα, που αναγνωρίζεται ως CVE-2025-42944, έχει βαθμολογία CVSS 10.0/10, τη μέγιστη δυνατή. Πρόκειται για μια “ευπάθεια Insecure Deserialization” στο Remote Method Invocation (RMI-P4) component του SAΡ NetWeaver. Μια επιτυχής εκμετάλλευση θα μπορούσε να επιτρέψει σε έναν μη εξουσιοδοτημένο απομακρυσμένο επιτιθέμενο να εκτελέσει αυθαίρετο κώδικα, οδηγώντας ενδεχομένως σε πλήρη παραβίαση της εμπιστευτικότητας, της ακεραιότητας και της διαθεσιμότητας του επηρεαζόμενου συστήματος.
Ένα άλλο κρίσιμο ζήτημα, το CVE-2025-42922, επηρεάζει το SAP NetWeaver Application Server (AS) Java. Αυτή η ευπάθεια, με βαθμολογία CVSS 9.9, επιτρέπει σε έναν επιτιθέμενο χαμηλών προνομίων να εκτελεί μη εξουσιοδοτημένες λειτουργίες αρχείων. Αυτό θα μπορούσε να επιτρέψει στον επιτιθέμενο να διαβάσει, να τροποποιήσει ή να διαγράψει ευαίσθητα αρχεία συστήματος.
Μια ενημέρωση κυκλοφόρησε και για μια προηγουμένως γνωστή κρίσιμη ευπάθεια, CVE-2023-27500, στο SAΡ NetWeaver AS για ABAP και ABAP Platform. Με βαθμολογία CVSS 9.6, αυτή η ευπάθεια θα μπορούσε να χρησιμοποιηθεί από έναν επιτιθέμενο με χαμηλά προνόμια για να αντικαταστήσει κρίσιμα αρχεία συστήματος, προκαλώντας ενδεχομένως διακοπή συστήματος και καταστροφή δεδομένων.
Δείτε επίσης: 18 δημοφιλή πακέτα κώδικα χακαρίστηκαν για κλοπή crypto

Η τέταρτη κρίσιμη ευπάθεια, CVE-2025-42958, εντοπίζεται επίσης στο SAP NetWeaver και έχει βαθμολογία CVSS 9.1. Αυτή η ευπάθεια θα μπορούσε να αξιοποιηθεί από έναν επιτιθέμενο με υψηλά προνόμια για να παρακάμψει τους μηχανισμούς αυθεντικοποίησης και να αποκτήσει μη εξουσιοδοτημένη πρόσβαση σε κρίσιμες λειτουργίες και δεδομένα.
Εκτός από τα κρίσιμα ζητήματα, η SAΡ διόρθωσε αρκετές ευπάθειες υψηλής προτεραιότητας. Αυτές περιλαμβάνουν:
– CVE-2025-42933: Μια ευπάθεια στο SAΡ Business One (SLD) με βαθμολογία CVSS 8.8.
– CVE-2025-42929: Μια ευπάθεια στον SAΡ Landscape Transformation Replication Server, με βαθμολογία 8.1.
– CVE-2025-42916: Μια ευπάθεια στο SAP S/4HANA, επίσης με CVSS 8.1.
– Μια ενημέρωση για το CVE-2025-27428, στα SAΡ NetWeaver και ABAP Platform, με βαθμολογία CVSS 7.7.
Οι υπόλοιπες ενημερώσεις αφορούν ευπάθειες μεσαίας και χαμηλής σοβαρότητας, όπως: Cross-Site Scripting (XSS), Denial of Service (DoS) και Έλλειψη Ελέγχων Εξουσιοδότησης σε μια σειρά προϊόντων.
Δείτε επίσης: Ευπάθεια στο Progress OpenEdge επιτρέπει εκτέλεση κώδικα

Από τις 25 σημειώσεις ασφαλείας που κυκλοφόρησαν στα Patch Day notes Σεπτεμβρίου 2025 της SAP, οι 21 ήταν νέες. Οι διαχειριστές SAΡ συνιστάται να εξετάσουν τη συνολική λίστα σημειώσεων ασφαλείας και να δώσουν προτεραιότητα στην εφαρμογή των ενημερώσεων:
| SAP Note # | CVE ID | Vulnerability Title | Affected Product | Priority | CVSS 3.0 Score |
|---|---|---|---|---|---|
| 3634501 | CVE-2025-42944 | Insecure Deserialization vulnerability in SAΡ Netweaver (RMI-P4) | SAΡ Netweaver (RMI-P4) | Critical | 10.0 |
| 3643865 | CVE-2025-42922 | Insecure File Operations vulnerability in SAΡ NetWeaver AS Java (Deploy Web Service) | SAΡ NetWeaver AS Java (Deploy Web Service) | Critical | 9.9 |
| 3627373 | CVE-2025-42958 | Missing Authentication check in SAΡ NetWeaver | SAΡ NetWeaver | Critical | 9.1 |
| 3642961 | CVE-2025-42933 | Insecure Storage of Sensitive Information in SAΡ Business One (SLD) | SAΡ Business One (SLD) | High | 8.8 |
| 3633002 | CVE-2025-42929 | Missing input validation vulnerability in SAΡ Landscape Transformation Replication Server | SAΡ Landscape Transformation Replication Server | High | 8.1 |
| 3635475 | CVE-2025-42916 | Missing input validation vulnerability in SAΡ S/4HANA (Private Cloud or On-Premise) | SAΡ S/4HANA (Private Cloud or On-Premise) | High | 8.1 |
| 3620264 | CVE-2025-22228 | Security Misconfiguration vulnerability in Spring security within SAΡ Commerce Cloud and SAΡ Datahub | SAΡ Commerce Cloud and SAΡ Datahub | Medium | 6.6 |
| 3614067 | CVE-2025-42930 | Denial of Service (DoS) vulnerability in SAΡ Business Planning and Consolidation | SAΡ Business Planning and Consolidation | Medium | 6.5 |
| 3635587 | CVE-2025-42912, CVE-2025-42913, CVE-2025-42914 | Missing Authorization check in SAΡ HCM (My Timesheet Fiori 2.0 application) | SAΡ HCM (My Timesheet Fiori 2.0 application) | Medium | 6.5 |
| 3643832 | CVE-2025-42917 | Missing Authorization check in SAΡ HCM (Approve Timesheets Fiori 2.0 application) | SAΡ HCM (Approve Timesheets Fiori 2.0 application) | Medium | 6.5 |
| 3611420 | CVE-2023-5072 | Denial of Service (DoS) vulnerability due to outdated JSON library used in SAΡ BusinessObjects Business Intelligence Platform | SAΡ BusinessObjects Business Intelligence Platform | Medium | 6.5 |
| 3647098 | CVE-2025-42920 | Cross-Site Scripting (XSS) vulnerability in SAΡ Supplier Relationship Management | SAΡ Supplier Relationship Management | Medium | 6.1 |
| 3629325 | CVE-2025-42938 | Cross-Site Scripting (XSS) vulnerability in SAΡ NetWeaver ABAP Platform | SAΡ NetWeaver ABAP Platform | Medium | 6.1 |
| 3409013 | CVE-2025-42915 | Missing Authorization Check in Fiori app (Manage Payment Blocks) | Fiori app (Manage Payment Blocks) | Medium | 5.4 |
| 3619465 | CVE-2025-42926 | Missing Authentication check in SAΡ NetWeaver Application Server Java | SAΡ NetWeaver Application Server Java | Medium | 5.3 |
| 3627644 | CVE-2025-42911 | Missing Authorization check in SAΡ NetWeaver (Service Data Download) | SAΡ NetWeaver (Service Data Download) | Medium | 5.0 |
| 3640477 | CVE-2025-42925 | Predictable Object Identifier vulnerability in SAΡ NetWeaver AS Java (IIOP Service) | SAΡ NetWeaver AS Java (IIOP Service) | Medium | 4.3 |
| 3450692 | CVE-2025-42923 | Cross-Site Request Forgery (CSRF) vulnerability in SAP Fiori App (F4044 Manage Work Center Groups) | SAΡ Fiori App (F4044 Manage Work Center Groups) | Medium | 4.3 |
| 3623504 | CVE-2025-42918 | Missing Authorization check in SAP NetWeaver Application Server for ABAP (Background Processing) | SAP NetWeaver Application Server for ABAP (Background Processing) | Medium | 4.3 |
| 3525295 | CVE-2025-42927 | Information Disclosure due to Outdated OpenSSL Version in SAP NetWeaver AS Java (Adobe Document Service) | SAP NetWeaver AS Java (Adobe Document Service) | Low | 3.4 |
| 3632154 | CVE-2024-13009 | Potential Improper Resource Release vulnerability in SAP Commerce Cloud | SAP Commerce Cloud | Low | 3.1 |
