SAPは2025年12月のセキュリティアップデートを公開し、Solution Manager、Commerce Cloud、NetWeaver、jConnect向けの複数の重大な修正を含めた。
3件の脆弱性はCVSSスコアが9.0を超えており、攻撃者による任意コードの実行や中核業務システムの妨害を許す可能性がある。
脆弱性の1つであるCVE-2025-42880について、SAPは勧告で「認証済みの攻撃者が、リモート対応のファンクションモジュールを呼び出す際に悪意のあるコードを挿入できる」と述べた。
SAPの最新セキュリティアップデートにおける新機能
今回のリリースには14件の新たなセキュリティノートと複数の優先度の高いアップデートが含まれ、アイデンティティ管理、サプライチェーン運用、分析、クラウドベースのコマースでSAPに依存する組織に影響を及ぼす。
Solution Manager、Commerce Cloud、jConnect SDKにまたがる最も深刻な脆弱性は、パッチを適用しなければ、システム全体の侵害、リモートコード実行、データ破損につながる可能性がある。
SAPの主な脆弱性
SAPの2025年12月のパッチデーでは、相互接続されたSAP環境全体に重大なリスクをもたらす、重大度が重大、高、高、中の脆弱性に幅広く対処している。
最も深刻な問題である(CVE-2025-42880)は、入力処理の不備に起因するSAP Solution Manager ST 720の重大なコードインジェクションの脆弱性だ。
最小限の権限しか持たない攻撃者でも、この弱点を悪用して任意のコードを挿入・実行し、アクセス権を昇格させ、依存するSAPシステム間を横方向に移動できる可能性がある。
別の脆弱性であるCVE-2025-55754は、特定のHY_COMおよびCOM_CLOUDバージョンを実行するSAP Commerce Cloudのデプロイメントに影響する。
Apache Tomcatの脆弱性に起因するこの欠陥により、リアルタイムトランザクションに大きく依存するオンラインコマース環境全体で、リモートコード実行や業務 disruption の可能性に組織がさらされる。
3つ目の重大な問題であるCVE-2025-42928は、SAP jConnect SDK for ASE 16.0.4および16.1に影響する。安全でないデシリアライゼーションにより、高い権限を持つ攻撃者がシリアライズされたオブジェクトを操作し、内部データ構造を破損させ、アプリケーションの完全性を侵害できる。
これらの重大な脆弱性は総じて、SAPコンポーネントの緊密な統合によって単一のエクスプロイトの影響が増幅され、攻撃者が弱点を連鎖させて、はるかに広範で深刻な侵害を引き起こせることを示している。
重大な問題に加え、SAPは、パッチを適用しなければ攻撃対象領域を大きく広げる複数の高深刻度の欠陥にも対処した。
CVE-2025-42878は、設定ミスを通じてWeb DispatcherとICMの機密データを露出させる可能性がある。
CVE-2025-42874は、SAP NetWeaver Xcelsiusに影響するサービス拒否(DoS)の脆弱性だ。
CVE-2025-48976は、SAP BusinessObjects EnterpriseにDoSのリスクをもたらす。
CVE-2025-42877は、Web Dispatcher、ICM、Content Server内部のメモリ破損に関係する。
CVE-2025-42876は、S/4HANA Private Cloudにおける認可チェックの欠如に起因する。
セキュリティ速報には、認証バイパス、XSSの欠陥、SSRF、情報漏えい、その他のDoSリスクに対処する中深刻度のアップデートも含まれている。
これらの問題は、SAP NetWeaver、ABAP Application Server、SAPUI5、Enterprise Search、BusinessObjects BIプラットフォームなどのコンポーネントに影響する。
SAPに対する悪用リスクを低減する方法
以下の推奨事項は、脆弱性の悪用を成功させられる可能性を低減するのに役立つ。
- すべての重大なSAPパッチを適用できるだけ早く。
- 本番環境以外でアップデートをテストし、本番システムに展開する前に厳格な変更管理を徹底する。
- 管理インターフェースを制限してアクセスを強化し、MFAを徹底し、認可プロファイルを厳格化し、使用していないロールを削除する。
- SAP環境をセグメント化し、厳格なファイアウォールルールを適用し、WAFやIPSなどの仮想パッチツールを使ってエクスプロイトの試行をブロックする。
- 拡張SAPロギングを有効にして監視を強化し、テレメトリーをSIEMに統合するとともに、異常なプロセスや設定の活動を監視する。
- OSコンポーネントを更新し、カーネルとデータベースのバージョンを検証し、コネクターやカスタムコードを監査することで、基盤インフラとサードパーティー連携を保護する。
- 定期的で改ざん不能なバックアップ、認証情報のローテーション、SAPに特化したインシデント対応プレイブックの整備を通じて、サイバーレジリエンスを強化する。
多層防御のアプローチは、長期的なレジリエンスの構築に役立つ。
SAPシステムがクラウドサービス、アイデンティティプロバイダー、自動化されたサプライチェーンプラットフォームとの統合を深めるにつれ、相互接続されたこれらのコンポーネントのいずれかに存在する脆弱性が、組織全体に波及効果をもたらす可能性がある。
こうした相互依存関係の高まりは、暗黙の信頼を制限するセキュリティ制御の必要性を示しており、ゼロトラストの原則に沿った対策が求められる。





