SAP NetWeaver の無制限ファイルアップロード(CVE-2025-31324)― 認証なしで実行可能なバイナリを置ける。同製品はKEVに11件載っている
SAP NetWeaver の Visual Composer Metadata Uploader に、無制限のファイルアップロードの脆弱性がある。認証されていない主体が、悪意ある実行可能バイナリになりうるファイルをアップロードできる。CISAは2025年4月29日にKEVカタログへ追加し、是正期限を5月20日に設定した。
脆弱性の基本情報
- CVE番号CVE-2025-31324
- 対象(ベンダー/製品)SAP NetWeaver
- CWECWE-434
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2025-05-20(米連邦民生機関・BOD 22-01)
要点
- 対象はSAP NetWeaver の Visual Composer Metadata Uploader。CWE-434(危険な型のファイルの無制限アップロード)。
- 認証されていない主体が、悪意ある実行可能バイナリになりうるファイルをアップロードできる。
- 「無制限」とは、拡張子や中身の検査、保存先の制限といった、置いたものが実行されないようにする仕組みが働いていない状態を指す。
- 2025年4月29日にKEVへ追加、是正期限は5月20日=21日後。ランサムウェアでの利用は既知。
- 2026年8月31日時点で当サイトが保持する記録にはNetWeaver が11件あり、2021年11月に4件が同日追加。ランサム既知は2025年の2件だけ。
- 置ける場所と種類に制限がなく認証も要らないため、実行可能なバイナリをサーバが実行する場所へ置ける。
1置けることと、実行されることのあいだ
ファイルをアップロードできること自体は多くのシステムが備える機能である。危険になるのは、置ける場所と置けるファイルの種類に制限がないときだ。実行可能なバイナリを、サーバが実行する場所へ置ければ、あとはそれが動く機会を待つだけになる。無制限という語が示しているのは、拡張子や中身の検査、保存先の制限といった、置いたものが実行されないようにするための仕組みが働いていない状態である。ここでは認証も要らないと記載されている。
2基幹業務の土台であるということ
NetWeaver は、企業の基幹業務を動かすシステムの土台として広く使われている。会計、購買、在庫、人事といった業務がその上に載っており、止まれば業務そのものが止まる。侵害された場合に問題になるのは情報の持ち出しだけでなく、業務データの改ざんや停止も含まれる。
更新のために止めるにも調整が要る種類のシステムで、是正期限が21日に設定されていることは、その調整の時間を織り込んだ設定と読める。
3同じ製品が11件、うちランサム既知は2件だけ
2026年8月31日時点で当サイトが保持するKEVの記録には、NetWeaver を製品名とするものが11件ある。2021年11月に4件が同じ日に追加され、2022年6月に3件、2025年3月に1件、そして2025年4月と5月に1件ずつ加わった。
この11件のうち、ランサムウェアでの利用が既知と記録されているのは2025年の2件だけで、いずれもVisual Composer Metadata Uploader に関するものである。同じ製品でも、悪用のされ方は時期によって変わる。台帳を製品名で束ねると、その変化が見えてくる。
4置けることと、実行されること
ファイルをアップロードできること自体は多くのシステムが備える機能です。危険になるのは、置ける場所と置けるファイルの種類に制限がないときです。
NetWeaver は、企業の基幹業務を動かすシステムの土台として広く使われています。会計、購買、在庫、人事といった業務がその上に載っており、止まれば業務そのものが止まります。更新のために止めるにも調整が要る種類のシステムで、是正期限が21日に設定されていることは、その調整の時間を織り込んだ設定と読めます。
なぜ重要か
基幹業務の土台は、止めるための調整が難しく、更新の適用が遅れやすい。その一方で、侵害されたときの影響は業務全体に及ぶ。同じ製品の記録を時系列で束ねると、どの時期にどういう悪用が確認されたかが見え、いま優先すべきものが1件ずつの判断とは違って見えてくる。
よくある質問(FAQ)
無制限のファイルアップロードとは何ですか?
なぜ基幹システムだと影響が大きいのですか?
同じ製品が何度も載るのは普通ですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。