-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in SAP Software Advisory ID : NCSC-2025-0395 Versie : 1.00 Kans : medium CVE ID : CVE-2025-42872, CVE-2025-42873, CVE-2025-42874, CVE-2025-42875, CVE-2025-42876, CVE-2025-42877, CVE-2025-42878, CVE-2025-42880, CVE-2025-42891, CVE-2025-42896, CVE-2025-42904, CVE-2025-42928, CVE-2025-48976, CVE-2025-55754 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Improper Control of Generation of Code ('Code Injection') Improper Encoding or Escaping of Output Improper Neutralization of Escape, Meta, or Control Sequences Missing Authentication for Critical Function Improper Resource Shutdown or Release Asymmetric Resource Consumption (Amplification) Active Debug Code Deserialization of Untrusted Data Missing Password Field Masking Allocation of Resources Without Limits or Throttling Out-of-bounds Write Missing Authorization CWE-937 CWE-1035 Internal Asset Exposed to Unsafe Debug Access Level or State Uitgiftedatum : 20251212 Toepassing : SAP Application Server ABAP SAP BusinessObjects Business Intelligence Platform SAP Enterprise Search for ABAP SAP NetWeaver Enterprise Portal SAP NetWeaver Internet Communication Framework SAP S4 HANA Private Cloud SAP SAPUI5, OpenUI5 SAP Solution Manager SAP Web Dispatcher and Internet Communication Manager SAP Web Dispatcher, Internet Communication Manager and Content Server SAP jConnect Versie(s) : Platform(s) : Beschrijving SAP heeft meerdere kwetsbaarheden verholpen in verschillende producten, waaronder SAP Solution Manager, SAP jConnect, SAP Web Dispatcher, SAP NetWeaver, SAP S/4 HANA Private Cloud, en SAP BusinessObjects. De kwetsbaarheden omvatten onder andere code-injectie, deserialisatie, en onvoldoende invoervalidatie, die kunnen leiden tot ongeautoriseerde toegang, gegevensverlies, en verstoring van de beschikbaarheid van systemen. Aangevallen systemen kunnen ernstige gevolgen ondervinden, zoals het uitvoeren van kwaadaardige code door geauthenticeerde aanvallers, en het risico op gegevenslekken door onvoldoende autorisatiecontroles. De impact op de vertrouwelijkheid, integriteit en beschikbaarheid van de systemen is aanzienlijk, met name voor de SAP producten die kwetsbaar zijn voor Denial-of-Service aanvallen en andere exploitatievormen. Mogelijke oplossingen SAP heeft updates uitgebracht om de kwetsbaarheden te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://support.sap.com/en/my-support/knowledge-base/security- notes-news/december-2025.html Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEj9lz1UkzuNhtLOX5ytTOqyR+cF8FAmk74QUACgkQytTOqyR+ cF9FoQv/ejTYBf9KMBUf9KzxqHpo0lfyVJWXqqw0DjZ1NdVtn4pSv4eLVbbD5upx 7x2qYK2tWycEPXLrAHN8VWFFkr1p48Zfy4cZmRxr4B+aqfNpmgJgDRPcLmezB+nD 2aICs7ixSvQhpz1e/pqU+Pn6nPSS98Cdde8D5FzhNTsoR05w9NiG4WHDWl8IGkxe JwUpDHcYxmk78Ho791CthsuILGnOH9gWv0massw1XtT79hgdkRpZriTrfgpoM9KS Ut0gWuarFgMmgK/HNEuopHqwNzprmbm6ZbM0pmTXU8lkftptyMWBk/Ze29Kuz8Jq aaPGyS0UvRHkHQ2tS4/ie8TIHfCUjzkU/lRyrNpeeTC8tSd+Z2xbBoIQ7SrxfN4g FDR/gKNDXo8tbeROurDD+ptE1YOd94uf39faQp3Mq1Numw5PhWluERqy4lghIdYJ Sj7AdVnH0iaWZRrAVDoRASm3yGACOpHC1KyqhYB5NlwSswm/Cvc4QYgZ2oi/NySy nazw+yAi =e7aB -----END PGP SIGNATURE-----