SAPは、攻撃者による任意コードの実行と、影響を受けたシステムの完全な掌握を許すSolution Managerの重大な脆弱性に対する緊急パッチをリリースした。
この脆弱性は、SAPが2025年11月に公開したセキュリティアップデートの一環として開示された。
SAP Solution Managerで完全な乗っ取りのリスク
この脆弱性(CVE-2025-42887)は、リモートから呼び出し可能なファンクションモジュール内で入力のサニタイズ処理が欠落していることに起因する。これにより、認証されていない攻撃者がSAP Solution Manager(SolMan)に悪意のあるコードを直接注入し、実行できる。
SolManは、ほぼすべてのSAP環境における中央オーケストレーション層として機能し、ERP、CRM、SCM、人事、分析などのシステムの構成、パッチ適用、監視、診断、ライフサイクル管理を統括しているため、侵害は危険な事態を招く。
悪用された場合、攻撃者は相互接続されたSAP環境内を横展開し、機密性の高い業務データを改ざんまたは窃取したり、セキュリティ制御を無効化したり、ミッションクリティカルな業務を妨害したりする可能性がある。
Solution Managerが企業ネットワーク内で高い権限を持つことから、研究者は、悪用によってドメイン全体が短時間で完全に侵害される可能性があると警告している。
SQL Anywhere Monitorに最大深刻度の脆弱性
SAPの2025年11月のセキュリティリリースでは、SQL Anywhere Monitorの非GUI版に存在する、2件目の最大深刻度の脆弱性であるCVE-2025-42890(SQL Anywhere Monitorの非GUI版)にも対処した。
この脆弱性にはCVSSスコア10.0が割り当てられており、アプリケーションにハードコードされた認証情報が直接埋め込まれていることが原因だ。実質的に、攻撃者に組み込み済みの管理者用バックドアを与えることになる。
この認証情報を入手またはブルートフォース攻撃で突破されると、攻撃者は監視インターフェースにアクセスし、権限を昇格させたり、検知されることなく任意のコードを実行したりできる。
SQL Anywhere Monitorは、監視の目がほとんど行き届かない無人のデータベースアプライアンスやリモートシステムに導入されることが多いため、SAPは、悪用が長期間発覚しない可能性があると警告している。
これにより、データ窃取やサービス停止、さらにはより広範なSAPおよびデータベース環境への横展開のリスクが高まる。
SAPの11月のアップデートで対処されたその他の脆弱性
2件の重大な脆弱性に加えて、SAPの2025年11月のアップデートには、高深刻度の修正1件(CVE-2025-42940)と、中程度の深刻度のパッチ14件が含まれている。
影響の大きい脆弱性が集中していることは、財務システムや独自データ、事業に不可欠なインフラへのアクセスを狙うサイバー犯罪者にとって、SAP環境がいかに魅力的であるかを浮き彫りにしている。
SAPのセキュリティリスクを低減するための重要な対策
リスクを軽減するため、組織は次の対策を講じるべきだ。
- 最新のパッチを適用し、システム全体の脆弱性スキャンによって修正状況を検証する。
- SAP Solution Managerをネットワーク分離し、外部インターネットへのアクセスを制限するとともに、MFAを導入した最小権限アクセスを徹底する。
- 未使用または高リスクのリモートファンクションモジュールを無効化し、ABAP、Java、RFCの設定についてSAPのハードニングガイドラインに従う。
- SAPシステムをSIEMおよびIDS/IPSとの連携で監視し、異常なAPI呼び出しやコマンドインジェクション、権限昇格の試みを検知する。
- すべてのサービスアカウントと認証情報を監査し、定期的にローテーションして、脆弱で未使用、またはハードコードされたアクセス経路を排除する。
- 継続的にSAPのセキュリティ評価を実施し、ペネトレーションテスト、高価値の管理コンポーネントに焦点を当てた設定レビューを行う。
これらの対策を組み合わせることで、脅威に対するSAP環境のレジリエンスを高められる。
SAPでは事後対応のパッチ適用だけでは不十分な理由
今回開示された脆弱性は、SAP環境全体でセキュリティのベストプラクティスを維持する重要性を浮き彫りにしている。
脅威アクターが高価値のアクセスを得るために企業向けリソースプラットフォームを狙い続ける中、組織は事後対応のパッチ適用だけに頼るのではなく、能動的で多層的な防御戦略を採用しなければならない。
こうしたリスクの高まりから、組織は基盤となるゼロトラストの原則から始めて、コアとなるセキュリティ体制を強化しなければならない。

