Zero-Day-Schutz für SAP

Wenn eine Zero-Day-Sicherheitslücke entdeckt wird, läuft die Uhr sofort an. Da noch kein Patch verfügbar ist, stellt sich die Frage: Wie können Sie Ihr Unternehmen schützen? Selbst wenn SAP einen Sicherheitshinweis zur Behebung einer Zero-Day-Sicherheitslücke veröffentlicht, können versierte Angreifer diese Sicherheitshinweise rückentwickeln und innerhalb von weniger als 72 Stunden aktive Exploits starten. Gleichzeitig erfordert das Patchen kritischer SAP-Systeme einen erheblichen Planungsaufwand für die Einplanung von Ausfallzeiten, wodurch Produktionssysteme wochen- oder sogar monatelang ungeschützt bleiben und die Verteidiger deutlich im Nachteil sind.
Einerseits sind Ihnen möglicherweise die Hände gebunden, und Notfall-Patches mit damit verbundenen Ausfallzeiten sind vielleicht nicht sofort möglich. Andererseits können Sie es sich auch nicht leisten, die Systeme ungeschützt zu lassen.
Wir Onapsis Research Labs sorgt dafür, dass Sie auf der sicheren Seite sind. Unsere eingehende Schwachstellenforschung in Verbindung mit den Telemetriedaten aus unserem Global Threat Intelligence Network hat Onapsis mit Erkenntnissen zu Bedrohungen ausgestattet, die sofort für unsere Kunden in Produkte umgesetzt werden können. Allein im Jahr 2025 waren die „ Onapsis Research Labs “ für die Entdeckung von rund 55 % aller SAP-HotNews-Schwachstellen (d. h. CVSS 9,0–10,0) verantwortlich, und auch im Jahr 2026 liegen wir auf einem ähnlichen Niveau. Dieses Leistungsniveau bedeutet, dass Onapsis über das nötige Wissen verfügt, um Ihre aktiven SAP-Umgebungen zu schützen, noch bevor offizielle SAP-Sicherheitshinweise veröffentlicht werden. Im Durchschnitt bietet Onapsis unseren Kunden Zero-Day-Schutz vor der Veröffentlichung von Patches – und zwar bereits 120 Tage, bevor diese verfügbar sind!
Warum herkömmliche Sicherheitsmaßnahmen gegen Zero-Day-Angriffe auf SAP versagen
Herkömmliche Firewalls, Endpoint-EDR-Lösungen und allgemeine Schwachstellenscanner sind allesamt nützliche Komponenten einer mehrschichtigen Sicherheitsstrategie für Unternehmen. Ihre Funktionen enden jedoch alle an der SAP-Grenze. Für sie sind Ihre SAP-Anwendungen undurchsichtige „Black Boxes“.
Wenn eine Zero-Day-Sicherheitslücke in einer zentralen SAP-Anwendung auftritt, lassen generische Sicherheitstools Unternehmen ungeschützt zurück. SAP ist ein außerordentlich komplexes und geschlossenes Ökosystem. Die Absicherung geschäftskritischer Anwendungen wie SAP erfordert fundiertes Fachwissen, über das nicht spezialisierte Sicherheitsanbieter nicht verfügen. Die kriminellen Diskussionen über SAP-Zero-Days haben um 490 % zugenommen, begleitet von einem Anstieg gezielter Ransomware-Kampagnen um 400 %, die speziell darauf ausgelegt sind, ERP-Daten zu verschlüsseln. Darüber hinaus können Angreifer, die KI-Tools einsetzen, die Entwicklung von Exploits drastisch beschleunigen und das Risiko für Unternehmen erheblich erhöhen, bis ein SAP-Sicherheitshinweis veröffentlicht wird.


In globalen Bedrohungskampagnen bewährt
Wenn Zero-Day-Angriffe auf SAP-Systeme die Unternehmenssoftware treffen, bietet Onapsis sofortige Transparenz über die Bedrohungen und geprüfte Abhilfemaßnahmen innerhalb von Stunden statt Wochen.
Bei großen weltweiten Zero-Day-Vorfällen (wie beispielsweise der weitverbreiteten Ausnutzung der SAP-NetWeaver-Visual-Composer-Komponenten CVE-2025-31324 und CVE-2025-42999) leitete „ Onapsis Research Labs “ die weltweite Reaktion:
- Früheste Erkennung von Aufklärungsversuchen: Onapsis-Sensoren erfassten reale Exploit-Payloads bereits Wochen vor der öffentlichen Bekanntgabe, wodurch das „ Onapsis Research Labs “ den gesamten Angriffspfad zur Remote-Code-Ausführung (RCE) rekonstruieren konnte.
- Zusammenarbeit bei der Behebung der Grundursache: Onapsis stellte dem SAP Product Security Response Team die forensischen Analyseergebnisse direkt zur Verfügung, sodass der Anbieter einen überarbeiteten Patch veröffentlichen konnte, der die zugrunde liegende Deserialisierungsschwachstelle behebt.
- Schnelle virtuelle Abschirmung: Onapsis-Kunden erhielten über Onapsis Defend sowohl sofortige als auch kontinuierliche Aktualisierungen der Bedrohungsregeln, wodurch ein lückenloser Systemschutz gewährleistet blieb, während offizielle Herstellerhinweise im Zuge einer sich rasch entwickelnden Zero-Day-Kampagne erstellt und aktualisiert wurden.
Die anerkannte Autorität in der Zero-Day-SAP-Forschung
Unser Forschungsteam verfügt zusammen über mehr als 85 Jahre Erfahrung im Bereich Cybersicherheit und arbeitet eng und zeitnah mit globalen Notfallorganisationen und Softwareanbietern zusammen.
Forscher von Onapsis haben über 1.000 Zero-Day-Sicherheitslücken in Unternehmensanwendungen entdeckt und verantwortungsbewusst offengelegt.
Allein im Jahr 2025 entdeckte Onapsis 55 % aller kritischen „HotNews“-Sicherheitslücken mit einem CVSS-Wert von 9,0 oder höher in SAP-Software.
Die Cybersicherheitsbehörden auf Bundesebene stützen sich direkt auf die Erkenntnisse und Telemetriedaten von Onapsis, um Regierungsvertreter zu informieren, bei der Veröffentlichung nationaler Bedrohungswarnungen zu unterstützen und die Aufnahme in den Katalog „Known Exploited Vulnerabilities“ (KEV) der CISA zu begründen.
Unsere firmeneigene Intelligence-Engine erfasst über 10.000 Schwachstellen auf Anwendungsebene, Angriffsmuster sowie Taktiken, Techniken und Vorgehensweisen (TTPs) von Angreifern.
Unsere kontinuierliche Zusammenarbeit wird in den offiziellen „SAP Security Researcher Acknowledgements“ formell gewürdigt, was unseren Status als führender und produktivster unabhängiger Mitwirkender bei „ threat research “ für SAP bestätigt.
Was ist erforderlich, um SAP im neuen KI-Zeitalter zu „ Defend “?
Frontier-KI-Modelle (wie Mythos) sorgen für einen sprunghaften Anstieg bei der Entdeckung neuer Sicherheitslücken, was zu Tausenden neuer Schwachstellen führt. SAP wird, wie alle anderen Softwareanbieter auch, mit einem größeren Rückstand konfrontiert sein, was zu möglichen Verzögerungen bei der Bereitstellung von Patches sowie zu häufigeren und umfangreicheren Patch-Veröffentlichungen führen wird. Der Sicherheitsrisikozyklus Ihres Unternehmens wird sich erheblich verlängern, da sich die Verzögerung zwischen der Entdeckung einer Sicherheitslücke und der Verfügbarkeit eines Patches weiter verschärfen wird.
Unterdessen setzen staatlich geförderte Akteure und Ransomware-Angreifer in raschem Tempo handelsübliche KI-Lösungen ein, um SAP-Systeme auszunutzen. Gruppen, die an dem SAP-Zero-Day-Angriff im Jahr 2025 beteiligt waren, sind bereits versierte KI-Anwender. Leider kann nicht jedes SAP-System rechtzeitig gepatcht werden, und nicht für jede Schwachstelle wird rechtzeitig ein Sicherheitshinweis verfügbar sein. Da die Zeit bis zur Ausnutzung immer weiter gegen Null sinkt, müssen Unternehmen deutlich schneller handeln als je zuvor – und genau daraus ergibt sich die Notwendigkeit, mit „Maschinengeschwindigkeit“ zu agieren.
Um in diesem Zeitalter der KI letztendlich erfolgreich zu sein, müssen Unternehmen
- Nutzen Sie kontinuierliche, hochpräzise SAP- threat intelligence en, um aktive Angreifer und deren Ziele zu überwachen;
- Nutzen Sie die Sicherheit durch Multi-Checkpoint-Code, um sich vor Schwachstellen in durch KI generiertem benutzerdefiniertem SAP-Code zu schützen;
- SAP-Schutzmaßnahmen vor dem Patch sowie ausgleichende Kontrollmaßnahmen implementieren;
- Implementieren Sie agentenbasierte KI-Workflows, um ein effizienteres Expositionsmanagement und eine maschinengestützte Abwehr gegen aktive SAP-Bedrohungen zu erreichen.
Ohne kontinuierliche, hochpräzise threat intelligence scheitern alle anderen Anforderungen. Hier schließen Onapsis und unsere Onapsis Research Labs die Lücke für die weltweit größten Unternehmen bei der Absicherung ihrer geschäftskritischen SAP-Landschaften als zentrale Grundlage für eine agentenbasierte SAP-Sicherheitsorchestrierung.

Beseitigen Sie Ihre Sicherheitslücke bei SAP
Schützen Sie Ihre geschäftskritischen Anwendungen vor ungepatchten Sicherheitslücken, Angriffen in Maschinen-Geschwindigkeit und aktiven Zero-Day-Kampagnen.

