O SAP corrigiu uma falha de gravidade máxima no SQL Anywhere Monitor
A SAP corrigiu 19 problemas de segurança, incluindo uma falha crítica no SQL Anywhere Monitor com credenciais codificadas que poderiam permitir a execução remota de código.
A SAP abordou 19 vulnerabilidades de segurança, incluindo uma falha crítica no SQL Anywhere Monitor, com o lançamento do Notas de novembro de 2025.
A vulnerabilidade, rastreada como CVE-2025-42890 (pontuação CVSS de 10/10), é uma vulnerabilidade insegura de gerenciamento de chaves e segredos no SQL Anywhere Monitor (não Gui). De acordo com o anúncio, as credenciais codificadas no SQL Anywhere Monitor permitem a execução arbitrária de código, ameaçando a confidencialidade, integridade e disponibilidade do sistema.
“O SQL Anywhere Monitor (não GUI) incorporou credenciais ao código, expondo os recursos ou funcionalidades a usuários não intencionais e fornecendo aos invasores a possibilidade de execução de código arbitrário.” lê o comunicado. “Isso pode causar alto impacto na confidencialidade, integridade e disponibilidade do sistema.”
Os especialistas aconselham descontinuar o uso do SQL Anywhere Monitor e excluir todas as instâncias de banco de dados de monitor existentes como uma solução temporária.
A SAP também abordou uma vulnerabilidade crítica de injeção de código, rastreada como CVE-2025-42887 (pontuação CVSS de 9,9), no SAP Solution Manager. A falha é devido à falta de saneamento de entrada, um invasor pode acionar a falha para inserir código malicioso ao chamar um módulo de função habilitado remotamente.
“Devido à falta de saneamento de entrada, o SAP Solution Manager permite que um invasor autenticado insira código malicioso ao chamar um módulo de função habilitado remotamente.” lê o comunicado. “Isso pode fornecer ao invasor controle total do sistema, levando a um alto impacto na confidencialidade, integridade e disponibilidade do sistema.”
A SAP também lançou uma atualização para a Nota de Segurança lançada em outubro de 2025, Patch Day, que abordou um reforço de segurança crítico para desserialização insegura no SAP NetWeaver AS Java rastreado como CVE-2025-42944.
Não está claro se alguma das falhas de segurança abordadas pela empresa este mês foi ativamente explorada em ataques na natureza.
Siga-me no Twitter:@securityaffairseLinkedineMastodonte
(Assuntos de Segurança–hacking,SQL Anywhere Monitor)
