Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

SAP、月例アドバイザリを公開 - 「クリティカル」が4件

SAPは現地時間2026年6月9日、あらたに15件のセキュリティアドバイザリを公開した。深刻な脆弱性も含まれる。

各社が定例のセキュリティアップデートを公開する米時間毎月第2火曜日、いわゆる「パッチチューズデー」にあわせてアドバイザリを公開し、脆弱性へ対処したことを明らかにしたもの。

なかでも4件については重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。

「CVE-2026-44748」は、「SAP NetWeaver AS ABAP」「同ABAP Platform」において、SAML認証におけるXML署名ラッピングの脆弱性。また両製品のアプリケーションサーバにおいて、メモリ破壊の脆弱性「CVE-2026-27671」が判明している。

「SAP Commerce Cloud」と「SAP Data Hub」では、「Spring Security」に起因する潜在的な脆弱性「CVE-2026-22732」が判明。「SAP NetWeaver Application Server Java」のWeb Containerでは、ディレクトリトラバーサルの脆弱性「CVE-2026-40128」が修正されている。

共通脆弱性評価システム「CVSSv3.1」のベーススコアを見ると「CVE-2026-44748」が「9.9」ともっとも高く、「CVE-2026-27671」が「9.8」と続く。「CVE-2026-22732」は「9.1」、「CVE-2026-40128」は「9.0」と評価されている。

このほか、重要度が4段階中、上から2番目にあたる「高(High)」とされる脆弱性が2件、「中(Medium)」とされる7件、「低(Low)」とされる2件についても修正を実施した。

今回公開されたアドバイザリにおいて言及された脆弱性は以下のとおり。

CVE-2025-66614
CVE-2025-68161
CVE-2026-22732
CVE-2026-24315
CVE-2026-24734
CVE-2026-27671
CVE-2026-29145
CVE-2026-40128
CVE-2026-44743
CVE-2026-44744
CVE-2026-44746
CVE-2026-44748
CVE-2026-44750
CVE-2026-44751
CVE-2026-44754
CVE-2026-44755
CVE-2026-44757

(Security NEXT - 2026/06/10 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Apache HTTPD」に複数脆弱性 - 「クリティカル」との評価も
MS、月例パッチを公開 - 200件以上の脆弱性に対応
「Adobe ColdFusion」に緊急性高い脆弱性 - 早急に対応を
「Veeam Backup & Replication」のバックアップサーバにRCE脆弱性
「FortiSandbox」のウェブUIに深刻なRCE脆弱性- アップデートを
「Chrome」にセキュ更新、脆弱性74件を修正 - 一部で悪用も
米当局、Check Point製UTMやLiteLLMの脆弱性悪用に注意喚起
「VCF Operations」に複数のXSS脆弱性 - 修正版が公開
Check Pointのレガシー構成VPNにゼロデイ脆弱性 - 5月初旬より悪用
「TeamCity」などJetBrainsの4製品に22件の脆弱性