CVE-2025-42957
Vulnerabilidad de inyección de código en SAP S/4HANA (Nube Privada o On-Premise)
- Publicado
- 12 ago 2025
- Actualizado
- 26 feb 2026
- Asignación de CNA
- sap
- Evidencia observada
- 8 ago 2026
Vulnerabilidad de inyección de código en SAP S/4HANA (Nube Privada o On-Premise)
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
SAP S/4HANA permite a un atacante con privilegios de usuario explotar una vulnerabilidad en el módulo de función expuesta mediante RFC. Esta falla permite la inyección de código ABAP arbitrario en el sistema, omitiendo las comprobaciones de autorización esenciales. Esta vulnerabilidad funciona como una puerta trasera, creando el riesgo de comprometer completamente el sistema y socavando su confidencialidad, integridad y disponibilidad.
CVE‑2025‑42957 expone un módulo de SAP S/4HANA habilitado para RFC que permite a usuarios con pocos privilegios inyectar código ABAP para crear cuentas de administrador y obtener el control total. El artículo explica la vulnerabilidad, el modelo de amenaza, proporciona código ABAP de exploit mínimo y enumera los pasos de parcheo y monitoreo para asegurar el sistema.
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.