安全研究人员警告称,SAP S/4HANA 近期曝出的一个严重安全漏洞(CVE-2025-42957)已被黑客在现实世界的攻击中利用,受影响服务器面临被远程入侵的风险。该漏洞属于ABAP代码注入,可被授权级别较低的用户滥用,从而绕过权限限制并完全接管系统。供应商已于今年8月11日发布修复补丁,但大量企业尚未完成更新,成为攻击目标。
据SecurityBridge披露,该公司于6月底发现并上报了该漏洞,并协助SAP制定补丁。但由于漏洞相关组件的开放性,具备专业知识的攻击者可较为容易地逆向补丁并开发出新的利用工具。SecurityBridge还通过演示视频,说明了黑客如何利用此漏洞在SAP服务器上执行系统命令。
研究者指出,此漏洞的危害包括数据窃取、数据篡改、权限提升、凭据盗取及通过恶意软件引发的运营中断。受影响的SAP产品涵盖S/4HANA、Business One、NetWeaver Application Server ABAP等多个版本。安全专家敦促尚未应用8月补丁的用户尽快采取行动。