SAP セキュリティパッチデー 2025 年 10 月
このページでは、SAP 製品で発見された脆弱性を改善するセキュリティノートに関する情報を共有しています。SAP は、Support Portal にアクセスし SAP ランドスケープを保護するために優先的にパッチを適用することを強くお奨めします。
2025 年 10 月 14 日に、SAP セキュリティパッチデーに 13 の新しいセキュリティノートがリリースされました。さらに、以前にリリースされたセキュリティノートに対する 4 つの更新がありました。
Note# | Title | Priority | CVSS |
|---|---|---|---|
[CVE-2025-42944] Security Hardening for Insecure Deserialization in SAP NetWeaver AS Java | Critical | ||
Update to Security Note released on September 2025 Patch Day: [CVE-2025-42944] Insecure Deserialization vulnerability in SAP Netweaver (RMI-P4) | Critical | ||
[CVE-2025-42937] Directory Traversal vulnerability in SAP Print Service | Critical | ||
[CVE-2025-42910] Unrestricted File Upload Vulnerability in SAP Supplier Relationship Management | Critical | ||
[CVE-2025-5115] Denial of service (DOS) in SAP Commerce Cloud (Search and Navigation) | High | ||
[CVE-2025-48913] Security Misconfiguration vulnerability in SAP Data Hub Integration Suite | High | ||
Update to Security Note released on January 2025 Patch Day: [CVE-2025-0059] Information Disclosure vulnerability in SAP NetWeaver Application Server ABAP (applications based on SAP GUI for HTML) | Medium | ||
[CVE-2025-42901] Code Injection vulnerability in SAP Application Server for ABAP (BAPI Browser) | Medium | ||
[CVE-2025-42908] Cross-Site Request Forgery (CSRF) vulnerability in SAP NetWeaver Application Server for ABAP | Medium | ||
Update to Security Note released on June 2025 Patch Day: [CVE-2025-42984] Missing Authorization check in SAP S/4HANA (Manage Central Purchase Contract application) | Medium | ||
[CVE-2025-42906] Directory Traversal vulnerability in SAP Commerce Cloud | Medium | ||
[CVE-2025-42902] Memory Corruption vulnerability in SAP Netweaver AS ABAP and ABAP Platform | Medium | ||
[CVE-2025-42939] Missing Authorization Check in SAP S/4HANA (Manage Processing Rules - For Bank Statements) | Medium | ||
Update to Security Note released on April 2025 Patch Day: [CVE-2025-31331] Authorization Bypass vulnerability in SAP NetWeaver | Medium | ||
[CVE-2025-42903] User Enumeration and Sensitive Data Exposure via RFC Function in SAP Financial Service Claims Management Product - SAP Financial Service Claims Management | Medium | ||
[CVE-2025-31672] Deserialization Vulnerability in SAP BusinessObjects (Web Intelligence and Platform Search) | Low | ||
[CVE-2025-42909] Security Misconfiguration vulnerability in SAP Cloud Appliance Library Appliances Product - SAP Cloud Appliance Library Appliances | Low |
以前にリリースされた 6 つのセキュリティノートが更新されました。
Update to Security Note released on October 2025 Patch Day: [CVE-2025-42944] Security Hardening for Insecure Deserialization in SAP NetWeaver AS Java | Critical | ||
Update to Security Note released on October 2025 Patch Day: [CVE-2025-42910] Unrestricted File Upload Vulnerability in SAP Supplier Relationship Management | Critical | ||
Update to Security Note released on October 2025 Patch Day: [CVE-2025-5115] Denial of service (DOS) in SAP Commerce Cloud (Search and Navigation) | High | ||
Update to Security Note released on August 2025 Patch Day: [CVE-2025-42942] Cross-Site Scripting (XSS) vulnerability in SAP NetWeaver Application Server for ABAP | Medium | ||
Update to Security Note released on September 2025 Patch Day: [CVE-2025-42911] Missing Authorization check in SAP NetWeaver (Service Data Download) | Medium | ||
Update to Security Note released on October 2025 Patch Day: [CVE-2025-31672] Deserialization Vulnerability in SAP | Low |
今月のセキュリティパッチを提供してきたセキュリティ研究者や調査会社の詳細については、こちらをご覧ください。
SAP は、信頼できる製品とクラウドサービスの提供に尽力しています。安全な運用とデータの完全性を確保するには、安全な設定が不可欠です。そのため、SAP ポートフォリオに最適なセキュリティを設定できるように、この文書に統合されたセキュリティ推奨事項が文書化されています。
過去のアーカイブブログは、こちらからご覧いただけます。
このページに関するコメントまたはフィードバックがある場合は secure@sap.com 宛にご連絡ください。(お問い合わせは英語でお願いいたします。)