SAP、システム乗っ取りにつながる深刻なコードインジェクション脆弱性を修正

SAPの最新の緊急パッチは、基幹管理システムに存在する1件の重大な脆弱性によって、企業全体が乗っ取りの危険にさらされる可能性を明らかにした。

執筆者
Ken Underhill
Ken Underhill
Nov 13, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

SAPは、攻撃者による任意コードの実行と、影響を受けたシステムの完全な掌握を許すSolution Managerの重大な脆弱性に対する緊急パッチをリリースした。

この脆弱性は、SAPが2025年11月に公開したセキュリティアップデートの一環として開示された。

SAP Solution Managerで完全な乗っ取りのリスク

この脆弱性(CVE-2025-42887)は、リモートから呼び出し可能なファンクションモジュール内で入力のサニタイズ処理が欠落していることに起因する。これにより、認証されていない攻撃者がSAP Solution Manager(SolMan)に悪意のあるコードを直接注入し、実行できる。

SolManは、ほぼすべてのSAP環境における中央オーケストレーション層として機能し、ERP、CRM、SCM、人事、分析などのシステムの構成、パッチ適用、監視、診断、ライフサイクル管理を統括しているため、侵害は危険な事態を招く。

悪用された場合、攻撃者は相互接続されたSAP環境内を横展開し、機密性の高い業務データを改ざんまたは窃取したり、セキュリティ制御を無効化したり、ミッションクリティカルな業務を妨害したりする可能性がある。

Solution Managerが企業ネットワーク内で高い権限を持つことから、研究者は、悪用によってドメイン全体が短時間で完全に侵害される可能性があると警告している。

SQL Anywhere Monitorに最大深刻度の脆弱性

SAPの2025年11月のセキュリティリリースでは、SQL Anywhere Monitorの非GUI版に存在する、2件目の最大深刻度の脆弱性であるCVE-2025-42890(SQL Anywhere Monitorの非GUI版)にも対処した。

この脆弱性にはCVSSスコア10.0が割り当てられており、アプリケーションにハードコードされた認証情報が直接埋め込まれていることが原因だ。実質的に、攻撃者に組み込み済みの管理者用バックドアを与えることになる。

この認証情報を入手またはブルートフォース攻撃で突破されると、攻撃者は監視インターフェースにアクセスし、権限を昇格させたり、検知されることなく任意のコードを実行したりできる。

SQL Anywhere Monitorは、監視の目がほとんど行き届かない無人のデータベースアプライアンスやリモートシステムに導入されることが多いため、SAPは、悪用が長期間発覚しない可能性があると警告している。

これにより、データ窃取やサービス停止、さらにはより広範なSAPおよびデータベース環境への横展開のリスクが高まる。

SAPの11月のアップデートで対処されたその他の脆弱性

2件の重大な脆弱性に加えて、SAPの2025年11月のアップデートには、高深刻度の修正1件(CVE-2025-42940)と、中程度の深刻度のパッチ14件が含まれている。

影響の大きい脆弱性が集中していることは、財務システムや独自データ、事業に不可欠なインフラへのアクセスを狙うサイバー犯罪者にとって、SAP環境がいかに魅力的であるかを浮き彫りにしている。

Advertisement

SAPのセキュリティリスクを低減するための重要な対策

リスクを軽減するため、組織は次の対策を講じるべきだ。

  • 最新のパッチを適用し、システム全体の脆弱性スキャンによって修正状況を検証する。
  • SAP Solution Managerをネットワーク分離し、外部インターネットへのアクセスを制限するとともに、MFAを導入した最小権限アクセスを徹底する。
  • 未使用または高リスクのリモートファンクションモジュールを無効化し、ABAP、Java、RFCの設定についてSAPのハードニングガイドラインに従う。
  • SAPシステムをSIEMおよびIDS/IPSとの連携で監視し、異常なAPI呼び出しやコマンドインジェクション、権限昇格の試みを検知する。
  • すべてのサービスアカウントと認証情報を監査し、定期的にローテーションして、脆弱で未使用、またはハードコードされたアクセス経路を排除する。
  • 継続的にSAPのセキュリティ評価を実施し、ペネトレーションテスト、高価値の管理コンポーネントに焦点を当てた設定レビューを行う。

これらの対策を組み合わせることで、脅威に対するSAP環境のレジリエンスを高められる。

SAPでは事後対応のパッチ適用だけでは不十分な理由

今回開示された脆弱性は、SAP環境全体でセキュリティのベストプラクティスを維持する重要性を浮き彫りにしている。

脅威アクターが高価値のアクセスを得るために企業向けリソースプラットフォームを狙い続ける中、組織は事後対応のパッチ適用だけに頼るのではなく、能動的で多層的な防御戦略を採用しなければならない。

こうしたリスクの高まりから、組織は基盤となるゼロトラストの原則から始めて、コアとなるセキュリティ体制を強化しなければならない。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。