悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2025-31324

SAP NetWeaver の無制限ファイルアップロード(CVE-2025-31324)― 認証なしで実行可能なバイナリを置ける。同製品はKEVに11件載っている

SAP NetWeaver KEV追加 2025年4月29日 連邦是正期限 2025-05-20

SAP NetWeaver の Visual Composer Metadata Uploader に、無制限のファイルアップロードの脆弱性がある。認証されていない主体が、悪意ある実行可能バイナリになりうるファイルをアップロードできる。CISAは2025年4月29日にKEVカタログへ追加し、是正期限を5月20日に設定した。

脆弱性の基本情報

  • CVE番号CVE-2025-31324
  • 対象(ベンダー/製品)SAP NetWeaver
  • CWECWE-434
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2025-05-20(米連邦民生機関・BOD 22-01)

要点

  • 対象はSAP NetWeaver の Visual Composer Metadata Uploader。CWE-434(危険な型のファイルの無制限アップロード)。
  • 認証されていない主体が、悪意ある実行可能バイナリになりうるファイルをアップロードできる。
  • 「無制限」とは、拡張子や中身の検査、保存先の制限といった、置いたものが実行されないようにする仕組みが働いていない状態を指す。
  • 2025年4月29日にKEVへ追加、是正期限は5月20日=21日後。ランサムウェアでの利用は既知。
  • 2026年8月31日時点で当サイトが保持する記録にはNetWeaver が11件あり、2021年11月に4件が同日追加。ランサム既知は2025年の2件だけ。
  • 置ける場所と種類に制限がなく認証も要らないため、実行可能なバイナリをサーバが実行する場所へ置ける。

1置けることと、実行されることのあいだ

ファイルをアップロードできること自体は多くのシステムが備える機能である。危険になるのは、置ける場所と置けるファイルの種類に制限がないときだ。実行可能なバイナリを、サーバが実行する場所へ置ければ、あとはそれが動く機会を待つだけになる。無制限という語が示しているのは、拡張子や中身の検査、保存先の制限といった、置いたものが実行されないようにするための仕組みが働いていない状態である。ここでは認証も要らないと記載されている。

2基幹業務の土台であるということ

NetWeaver は、企業の基幹業務を動かすシステムの土台として広く使われている。会計、購買、在庫、人事といった業務がその上に載っており、止まれば業務そのものが止まる。侵害された場合に問題になるのは情報の持ち出しだけでなく、業務データの改ざんや停止も含まれる。

更新のために止めるにも調整が要る種類のシステムで、是正期限が21日に設定されていることは、その調整の時間を織り込んだ設定と読める。

3同じ製品が11件、うちランサム既知は2件だけ

2026年8月31日時点で当サイトが保持するKEVの記録には、NetWeaver を製品名とするものが11件ある。202111月4件が同じ日に追加され、20226月3件20253月1件、そして20254月5月1件ずつ加わった。

この11件のうち、ランサムウェアでの利用が既知と記録されているのは2025年2件だけで、いずれもVisual Composer Metadata Uploader に関するものである。同じ製品でも、悪用のされ方は時期によって変わる。台帳を製品名で束ねると、その変化が見えてくる。

4置けることと、実行されること

ファイルをアップロードできること自体は多くのシステムが備える機能です。危険になるのは、置ける場所と置けるファイルの種類に制限がないときです。

アップロードできること実行されうること
多くのシステムが備える機能置ける場所と種類に制限がないときに危険になる
受け取ること自体は問題ないサーバが実行する場所へ実行可能なバイナリを置ける
検査の仕組みが働いていれば止まる拡張子や中身の検査、保存先の制限が働いていない
認証で入口を絞れるここでは認証も要らないと記載されている

NetWeaver は、企業の基幹業務を動かすシステムの土台として広く使われています。会計、購買、在庫、人事といった業務がその上に載っており、止まれば業務そのものが止まります。更新のために止めるにも調整が要る種類のシステムで、是正期限が21日に設定されていることは、その調整の時間を織り込んだ設定と読めます。

なぜ重要か

基幹業務の土台は、止めるための調整が難しく、更新の適用が遅れやすい。その一方で、侵害されたときの影響は業務全体に及ぶ。同じ製品の記録を時系列で束ねると、どの時期にどういう悪用が確認されたかが見え、いま優先すべきものが1件ずつの判断とは違って見えてくる。

よくある質問(FAQ)

無制限のファイルアップロードとは何ですか?
置ける場所と置けるファイルの種類に制限がない状態です。実行可能なバイナリをサーバが実行する場所へ置ければ、コード実行につながる筋道が生まれます。
なぜ基幹システムだと影響が大きいのですか?
会計・購買・在庫・人事といった業務がその上に載っており、止まれば業務そのものが止まります。情報の持ち出しだけでなく、データの改ざんや停止も問題になります。
同じ製品が何度も載るのは普通ですか?
2026年8月31日時点で当サイトが保持する記録ではNetWeaver が11件あります。うちランサム利用が既知なのは2025年の2件だけで、悪用のされ方は時期によって変わります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#基幹システム#SAP
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。