As atualizações de segurança de dezembro da SAP corrigiram 14 vulnerabilidades em vários produtos, incluindo 3 críticas. O CVE-2025-42880, uma falha de injeção de código com pontuação CVSS de 9,9, é a questão mais crítica que afeta o SAP Solution Manager ST 720.
“Devido à falta de saneamento de entrada, o SAP Solution Manager permite que um atacante autenticado insira código malicioso ao chamar um módulo de função habilitado remotamente,” Lê a descrição da falha.
“Isso poderia fornecer ao atacante controle total do sistema, levando assim a um alto impacto na confidencialidade, integridade e disponibilidade do sistema.”
O SAP Solution Manager é uma ferramenta de gerenciamento usada por empresas para monitorar e manter sistemas, lidar com incidentes, manter documentação e gerenciar testes.
A SAP abordou vulnerabilidades sérias do Apache Tomcat nas versões HY_COM 2205, COM_CLOUD 2211 e COM_CLOUD 2211-JDK21 neste mês.
As falhas no SAP Commerce Cloud são rastreadas como CVE-2025-55754, com uma classificação de severidade CVSS de 9,6.
O SAP Commerce Cloud é uma poderosa plataforma de comércio eletrônico para grandes lojas online, oferecendo recursos como catálogos de produtos, preços, promoções, checkout, gerenciamento de pedidos, contas de clientes e integração ERP/CRM. É utilizado principalmente por grandes varejistas e marcas globais.
Outra vulnerabilidade significativa (pontuação CVSS: 9,1), CVE-2025-42928, foi corrigida este mês. Isso afeta o SAP jConnect e pode permitir que um usuário de alto privilégio execute código remoto por meio de entrada especialmente criada.
SAP jConnect é um driver JDBC para desenvolvedores e administradores de banco de dados conectarem aplicações Java com bancos de dados SAP ASE e SAP SQL Anywhere.
Dezembro de 2025 do SAP boletim Inclui correções para cinco problemas de alta gravidade e seis de médio grau, como corrupção de memória, falta de verificações de autenticação, scripts entre sites e divulgação de informações.
Soluções SAP são essenciais para as empresas e lidam com cargas de trabalho críticas, tornando-as alvos atraentes para atacantes.
No início de 2023, pesquisadores da SecurityBridge notaram ataques reais explorando uma vulnerabilidade de injeção de código (CVE-2025-42957) afetando SAP S/4HANA, Business One e NetWeaver.
A SAP não rotulou nenhuma das 14 falhas como ativamente explorada, mas os administradores devem implementar as correções rapidamente.
