Zero-Day-Schutz für SAP

Wenn eine Zero-Day-Sicherheitslücke entdeckt wird, läuft die Uhr sofort an. Da noch kein Patch verfügbar ist, stellt sich die Frage: Wie können Sie Ihr Unternehmen schützen? Selbst wenn SAP einen Sicherheitshinweis zur Behebung einer Zero-Day-Sicherheitslücke veröffentlicht, können versierte Angreifer diese Sicherheitshinweise rückentwickeln und innerhalb von weniger als 72 Stunden aktive Exploits starten. Gleichzeitig erfordert das Patchen kritischer SAP-Systeme einen erheblichen Planungsaufwand für die Einplanung von Ausfallzeiten, wodurch Produktionssysteme wochen- oder sogar monatelang ungeschützt bleiben und die Verteidiger deutlich im Nachteil sind.

Einerseits sind Ihnen möglicherweise die Hände gebunden, und Notfall-Patches mit damit verbundenen Ausfallzeiten sind vielleicht nicht sofort möglich. Andererseits können Sie es sich auch nicht leisten, die Systeme ungeschützt zu lassen.

Wir Onapsis Research Labs sorgt dafür, dass Sie auf der sicheren Seite sind. Unsere eingehende Schwachstellenforschung in Verbindung mit den Telemetriedaten aus unserem Global Threat Intelligence Network hat Onapsis mit Erkenntnissen zu Bedrohungen ausgestattet, die sofort für unsere Kunden in Produkte umgesetzt werden können. Allein im Jahr 2025 waren die „ Onapsis Research Labs “ für die Entdeckung von rund 55 % aller SAP-HotNews-Schwachstellen (d. h. CVSS 9,0–10,0) verantwortlich, und auch im Jahr 2026 liegen wir auf einem ähnlichen Niveau. Dieses Leistungsniveau bedeutet, dass Onapsis über das nötige Wissen verfügt, um Ihre aktiven SAP-Umgebungen zu schützen, noch bevor offizielle SAP-Sicherheitshinweise veröffentlicht werden. Im Durchschnitt bietet Onapsis unseren Kunden Zero-Day-Schutz vor der Veröffentlichung von Patches – und zwar bereits 120 Tage, bevor diese verfügbar sind!

Die Sicherheitslücke beim Zero-Day-Schutz

< 72 Hours

Ausnutzung durch Angreifer

Angreifer analysieren SAP-Sicherheitspatches und starten innerhalb von weniger als 72 Stunden aktive Exploit-Kampagnen.

137 Tage

Patch-Fenster für Unternehmen

Sicherheits- und SAP-Basis-Teams benötigen durchschnittlich 137 Tage, um manuelle Hersteller-Korrekturen zu testen und zu implementieren.

Tag 0

Onapsis-Schutzschild vor dem Patch

Onapsis Defend wird automatisch mit exklusiven SAP-Regeln zur Erkennung von Zero-Day-Exploits aktualisiert, sobald diese von Onapsis Research Labs entdeckt werden.

Warum herkömmliche Sicherheitsmaßnahmen gegen Zero-Day-Angriffe auf SAP versagen

Herkömmliche Firewalls, Endpoint-EDR-Lösungen und allgemeine Schwachstellenscanner sind allesamt nützliche Komponenten einer mehrschichtigen Sicherheitsstrategie für Unternehmen. Ihre Funktionen enden jedoch alle an der SAP-Grenze. Für sie sind Ihre SAP-Anwendungen undurchsichtige „Black Boxes“.

Wenn eine Zero-Day-Sicherheitslücke in einer zentralen SAP-Anwendung auftritt, lassen generische Sicherheitstools Unternehmen ungeschützt zurück. SAP ist ein außerordentlich komplexes und geschlossenes Ökosystem. Die Absicherung geschäftskritischer Anwendungen wie SAP erfordert fundiertes Fachwissen, über das nicht spezialisierte Sicherheitsanbieter nicht verfügen. Die kriminellen Diskussionen über SAP-Zero-Days haben um 490 % zugenommen, begleitet von einem Anstieg gezielter Ransomware-Kampagnen um 400 %, die speziell darauf ausgelegt sind, ERP-Daten zu verschlüsseln. Darüber hinaus können Angreifer, die KI-Tools einsetzen, die Entwicklung von Exploits drastisch beschleunigen und das Risiko für Unternehmen erheblich erhöhen, bis ein SAP-Sicherheitshinweis veröffentlicht wird.

Professionelle IT-Sicherheitsüberwachungssysteme in einem Serverraum
Das Team für die Reaktion auf Cybersicherheitsvorfälle überprüft die Sicherheitsabläufe

In globalen Bedrohungskampagnen bewährt

Wenn Zero-Day-Angriffe auf SAP-Systeme die Unternehmenssoftware treffen, bietet Onapsis sofortige Transparenz über die Bedrohungen und geprüfte Abhilfemaßnahmen innerhalb von Stunden statt Wochen.

Bei großen weltweiten Zero-Day-Vorfällen (wie beispielsweise der weitverbreiteten Ausnutzung der SAP-NetWeaver-Visual-Composer-Komponenten CVE-2025-31324 und CVE-2025-42999) leitete „ Onapsis Research Labs “ die weltweite Reaktion:

  • Früheste Erkennung von Aufklärungsversuchen: Onapsis-Sensoren erfassten reale Exploit-Payloads bereits Wochen vor der öffentlichen Bekanntgabe, wodurch das „ Onapsis Research Labs “ den gesamten Angriffspfad zur Remote-Code-Ausführung (RCE) rekonstruieren konnte.
  • Zusammenarbeit bei der Behebung der Grundursache: Onapsis stellte dem SAP Product Security Response Team die forensischen Analyseergebnisse direkt zur Verfügung, sodass der Anbieter einen überarbeiteten Patch veröffentlichen konnte, der die zugrunde liegende Deserialisierungsschwachstelle behebt.
  • Schnelle virtuelle Abschirmung: Onapsis-Kunden erhielten über Onapsis Defend sowohl sofortige als auch kontinuierliche Aktualisierungen der Bedrohungsregeln, wodurch ein lückenloser Systemschutz gewährleistet blieb, während offizielle Herstellerhinweise im Zuge einer sich rasch entwickelnden Zero-Day-Kampagne erstellt und aktualisiert wurden.

Die anerkannte Autorität in der Zero-Day-SAP-Forschung

Unser Forschungsteam verfügt zusammen über mehr als 85 Jahre Erfahrung im Bereich Cybersicherheit und arbeitet eng und zeitnah mit globalen Notfallorganisationen und Softwareanbietern zusammen.

Offenlegungen von Zero-Day-Schwachstellen

Forscher von Onapsis haben über 1.000 Zero-Day-Sicherheitslücken in Unternehmensanwendungen entdeckt und verantwortungsbewusst offengelegt.

über kritische SAP-Sicherheitslücken

Allein im Jahr 2025 entdeckte Onapsis 55 % aller kritischen „HotNews“-Sicherheitslücken mit einem CVSS-Wert von 9,0 oder höher in SAP-Software.

Notfallwarnungen der US-Behörde CISA

Die Cybersicherheitsbehörden auf Bundesebene stützen sich direkt auf die Erkenntnisse und Telemetriedaten von Onapsis, um Regierungsvertreter zu informieren, bei der Veröffentlichung nationaler Bedrohungswarnungen zu unterstützen und die Aufnahme in den Katalog „Known Exploited Vulnerabilities“ (KEV) der CISA zu begründen.

Wissensdatenbank zu Bedrohungen

Unsere firmeneigene Intelligence-Engine erfasst über 10.000 Schwachstellen auf Anwendungsebene, Angriffsmuster sowie Taktiken, Techniken und Vorgehensweisen (TTPs) von Angreifern.

Unsere kontinuierliche Zusammenarbeit wird in den offiziellen „SAP Security Researcher Acknowledgements“ formell gewürdigt, was unseren Status als führender und produktivster unabhängiger Mitwirkender bei „ threat research “ für SAP bestätigt.

Wie Onapsis Schutz vor SAP-Zero-Day-Angriffen bietet

Die Onapsis- Platform -Lösung sorgt bei unseren Kunden für Zero-Day-Schutz, der sich stark auf die Arbeit der „ Onapsis Research Labs “ stützt:

Schritt 1:

Früherkennung und Erfassung von Informationen

Das „ Onapsis Research Labs “ entdeckt nicht nur neue SAP-Zero-Day-Schwachstellen, sondern überwacht auch die Aktivitäten von Angreifern in Echtzeit über das weltweit größte spezialisierte SAP-Telemetrienetzwerk. In beiden Fällen isoliert das „ Onapsis Research Labs “ neuartige Angriffspayloads, Zero-Day-Indikatoren für Kompromittierung (IoCs) und mehrstufige Exploit-Ketten lange vor ihrer öffentlichen Bekanntgabe.

Schritt 2:

Schutz vor Patches und Frühwarnungen vor Sicherheitslücken

Sobald eine Zero-Day-Sicherheitslücke oder ein aktiver Exploit-Vektor bestätigt wird, unterstützt „ Onapsis Research Labs “ die Entwicklung proprietärer Zero-Day-Exploit-Regeln, die in Onapsis Defend bereitgestellt werden. Parallel dazu arbeitet Onapsis mit den Sicherheits- und Cyber-Intelligence-Teams von SAP zusammen, um Gegenmaßnahmen zu entwickeln.

Schritt 3:

Automatisierte Expositionsbewertung

Wann immer möglich, wird Onapsis Assess bereits vor der Veröffentlichung von Sicherheitshinweisen mit Modulen aktualisiert, die nach einzelnen Indikatoren für Kompromittierung (IoCs) suchen können. Wenn SAP Sicherheitshinweise veröffentlicht, können Sicherheitsteams automatisierte Scans in lokalen, „ cloud “- und „RISE with SAP“-Umgebungen durchführen, um anfällige Ressourcen zu identifizieren, die gepatcht werden müssen, Ressourcen mit höherem Risiko anhand der Leitlinien und Empfehlungen von „ Onapsis Research Labs “ zu priorisieren und zu überprüfen, ob alle Korrekturen korrekt und vollständig durchgeführt wurden – einschließlich manueller Workarounds oder Konfigurationsänderungen, die Teil eines Sicherheitshinweises sind.

Was ist erforderlich, um SAP im neuen KI-Zeitalter zu „ Defend “?

Frontier-KI-Modelle (wie Mythos) sorgen für einen sprunghaften Anstieg bei der Entdeckung neuer Sicherheitslücken, was zu Tausenden neuer Schwachstellen führt. SAP wird, wie alle anderen Softwareanbieter auch, mit einem größeren Rückstand konfrontiert sein, was zu möglichen Verzögerungen bei der Bereitstellung von Patches sowie zu häufigeren und umfangreicheren Patch-Veröffentlichungen führen wird. Der Sicherheitsrisikozyklus Ihres Unternehmens wird sich erheblich verlängern, da sich die Verzögerung zwischen der Entdeckung einer Sicherheitslücke und der Verfügbarkeit eines Patches weiter verschärfen wird.

Unterdessen setzen staatlich geförderte Akteure und Ransomware-Angreifer in raschem Tempo handelsübliche KI-Lösungen ein, um SAP-Systeme auszunutzen. Gruppen, die an dem SAP-Zero-Day-Angriff im Jahr 2025 beteiligt waren, sind bereits versierte KI-Anwender. Leider kann nicht jedes SAP-System rechtzeitig gepatcht werden, und nicht für jede Schwachstelle wird rechtzeitig ein Sicherheitshinweis verfügbar sein. Da die Zeit bis zur Ausnutzung immer weiter gegen Null sinkt, müssen Unternehmen deutlich schneller handeln als je zuvor – und genau daraus ergibt sich die Notwendigkeit, mit „Maschinengeschwindigkeit“ zu agieren.

Um in diesem Zeitalter der KI letztendlich erfolgreich zu sein, müssen Unternehmen

  • Nutzen Sie kontinuierliche, hochpräzise SAP- threat intelligence en, um aktive Angreifer und deren Ziele zu überwachen;
  • Nutzen Sie die Sicherheit durch Multi-Checkpoint-Code, um sich vor Schwachstellen in durch KI generiertem benutzerdefiniertem SAP-Code zu schützen;
  • SAP-Schutzmaßnahmen vor dem Patch sowie ausgleichende Kontrollmaßnahmen implementieren;
  • Implementieren Sie agentenbasierte KI-Workflows, um ein effizienteres Expositionsmanagement und eine maschinengestützte Abwehr gegen aktive SAP-Bedrohungen zu erreichen.

Ohne kontinuierliche, hochpräzise threat intelligence scheitern alle anderen Anforderungen. Hier schließen Onapsis und unsere Onapsis Research Labs die Lücke für die weltweit größten Unternehmen bei der Absicherung ihrer geschäftskritischen SAP-Landschaften als zentrale Grundlage für eine agentenbasierte SAP-Sicherheitsorchestrierung.

Beseitigen Sie Ihre Sicherheitslücke bei SAP

Schützen Sie Ihre geschäftskritischen Anwendungen vor ungepatchten Sicherheitslücken, Angriffen in Maschinen-Geschwindigkeit und aktiven Zero-Day-Kampagnen.