ช่องโหว่ที่สำคัญใน SAP S/4HANA กำลังถูกใช้ในการโจมตีจริง

นักวิจัยแจ้งเตือนการโจมตีระบบ SAP S/4HANA ผ่านช่องโหว่ code injection ซึ่งมีความรุนแรงระดับ Critical ไปยัง servers ที่เปิดให้เข้าถึงได้จากอินเทอร์เน็ต

ช่องโหว่นี้มีหมายเลข CVE-2025-42957 โดยเป็นช่องโหว่ ABAP code injection ในฟังก์ชันโมดูลที่เปิดใช้งานผ่าน RFC ของ SAP S/4HANA ซึ่งทำให้ผู้ใช้ที่มีสิทธิ์ต่ำสามารถ inject arbitrary code, bypass authorization และเข้าควบคุมระบบ SAP ได้ทั้งหมด

ทางผู้พัฒนา SAP ได้ออกแพตช์แก้ไขช่องโหว่แล้วเมื่อวันที่ 11 สิงหาคม 2025 โดยจัดระดับความรุนแรงของช่องโหว่เป็นระดับ Critical และมีคะแนน CVSS 9.9

อย่างไรก็ตาม ยังมีหลายระบบที่ยังไม่ได้ติดตั้งอัปเดตแพตซ์ด้านความปลอดภัย ซึ่งปัจจุบันกำลังตกเป็นเป้าหมายของผู้โจมตีที่ใช้ช่องโหว่ดังกล่าวเป็นช่องทางในการโจมตี

ตามรายงานของ SecurityBridge ระบุว่า ช่องโหว่ CVE-2025-42957 กำลังถูกใช้ในการโจมตีอยู่ในปัจจุบัน แม้ว่าจะยังอยู่ในวงจำกัดก็ตาม

SecurityBridge ระบุว่า ได้ค้นพบช่องโหว่ดังกล่าว และรายงานต่อ SAP เมื่อวันที่ 27 มิถุนายน 2025 พร้อมทั้งช่วยเหลือในการพัฒนาแพตช์แก้ไขด้วย

แต่เนื่องจากองค์ประกอบที่ได้รับผลกระทบค่อนข้างกว้าง และสามารถทำ reverse engineer จากแพตซ์แก้ไขช่องโหว่ได้ ทำให้ผู้โจมตีที่มีทักษะสูง สามารถหาวิธีโจมตีได้ไม่ยาก

รายงานของ SecurityBridge ระบุว่า “แม้จะยังไม่มีรายงานการโจมตีในวงกว้าง แต่ SecurityBridge ได้ยืนยันแล้วว่ามีการโจมตีโดยใช้ประโยชน์จากช่องโหว่นี้จริง”

นั่นหมายความว่าระบบ SAP ที่ยังไม่ได้อัปเดตแพตช์กำลังตกอยู่ในความเสี่ยง

นอกจากนี้ การทำ reverse engineering จากแพตช์ เพื่อสร้าง exploit ในการโจมตีทำได้ค่อนข้างง่ายสำหรับ SAP ABAP เนื่องจากโค้ด ABAP สามารถเข้าถึงได้สำหรับทุกคน

บริษัทด้านความปลอดภัยเตือนว่า ผลกระทบที่อาจเกิดขึ้นจากการโจมตีผ่านช่องโหว่ CVE-2025-42957 เช่น การขโมยข้อมูล, การแก้ไขดัดแปลงข้อมูล, code injection, การยกระดับสิทธิ์โดยสร้างบัญชี backdoor, การขโมยข้อมูล credentials และการหยุดทำงานของระบบ ผ่านมัลแวร์ แรนซัมแวร์ หรือวิธีอื่น ๆ

ทั้งนี้ SecurityBridge ยังได้สร้างวิดีโอสาธิตแสดงให้เห็นว่า ช่องโหว่นี้สามารถถูกใช้เพื่อรันคำสั่งระบบบนเซิร์ฟเวอร์ SAP ได้อย่างไร

ผู้ดูแลระบบ SAP ที่ยังไม่ได้ติดตั้งแพตช์อัปเดตจาก Patch Day ของเดือนสิงหาคม 2025 ควรรีบดำเนินการโดยด่วน

ผลิตภัณฑ์ และเวอร์ชันที่ได้รับผลกระทบ ได้แก่

  • S/4HANA (Private Cloud หรือ On-Premise) เวอร์ชัน: S4CORE 102, 103, 104, 105, 106, 107, 108
  • Landscape Transformation (Analysis Platform) เวอร์ชัน DMIS: 2011_1_700, 2011_1_710, 2011_1_730, 2011_1_731, 2011_1_752, 2020
  • Business One (SLD) เวอร์ชัน: B1_ON_HANA 10.0 และ SAP-M-BO 10.0
  • NetWeaver Application Server ABAP (BIC Document) เวอร์ชัน: S4COREOP 104, 105, 106, 107, 108, SEM-BW 600, 602, 603, 604, 605, 634, 736, 746, 747, 748

โดยสามารถดูคำแนะนำได้จากประกาศ ซึ่งสามารถดูได้เฉพาะลูกค้าที่มีบัญชีของ SAP เท่านั้น

ที่มา : bleepingcomputer