おたくま経済新聞

ネットでの話題を中心に、商品レビューや独自コラム、取材記事など幅広く配信中!

リリースプラス

「GMOサイバー攻撃 ネットde診断 ASM」、Oracle EBSとSAPの深刻な脆弱性に緊急対応【GMOサイバーセキュリティbyイエラエ】

update:
GMOインターネットグループ
該当製品の利用を検知、ランサムウェア攻撃につながる脆弱性の確認・対策を支援



 GMOサイバーセキュリティ byイエラエ株式会社(代表取締役CEO:牧田 誠 以下、GMOサイバーセキュリティ byイエラエ)は、2025年12月9日、外部公開IT資産を自動で棚卸し・可視化するアタックサーフェスマネジメント(※1)(Attack Surface Management、以下ASM)ツール「GMOサイバー攻撃 ネットde診断 ASM」をアップデートし、「Oracle E-Business Suite(Oracle EBS)」および「SAP NetWeaver」の利用と本脆弱性が悪用される可能性のある機能を検知した場合に、深刻な脆弱性が存在する可能性を通知する診断項目を追加しました。
 これにより、「GMOサイバー攻撃 ネットde診断 ASM」の利用者は、ランサムウェア攻撃など悪用が確認されている深刻な脆弱性「Oracle E-Business Suiteの任意コード実行(CVE-2025-61882)」と、「SAP NetWeaverのファイルアップロード脆弱性(CVE-2025-31324)」に関連する製品が自社環境に含まれている場合、脆弱性の確認や対策方針の検討を優先的に行うことが可能になります。

 「GMOサイバー攻撃 ネットde診断 ASM」で対応した2つの脆弱性は、すでにサイバー攻撃での悪用が確認されている脆弱性であり、本脆弱性が存在するソフトウェアの利用者は、速やかな対応が必要です。
[画像: https://prcdn.freetls.fastly.net/release_image/136/5167/136-5167-f55f7ebaf7c8f050ab272d74b4126dff-3900x2041.png?width=536&quality=85%2C75&format=jpeg&auto=webp&fit=bounds&bg-color=fff ]


(※1)インターネットに公開されているサーバーやネットワーク機器などIT資産の情報を収集・分析することにより、不正侵入経路となりうる脆弱性やそのリスクを検出・評価する取り組みのこと。

【「Oracle E-Business Suite」の任意コード実行(CVE-2025-61882)】
 2025年10月5日に公開された本脆弱性(CVE-2025-61882)は、Oracle社が基幹システム向けに提供する製品「Oracle E-Business Suite」の脆弱性です。認証不要で任意コード実行が可能となり、CVSSスコア(※2)も9.8(Critical)と非常に危険性が高い脆弱性です。「Oracle E-Business Suite」は、世界中の中堅から大規模企業に導入されており、利用社数は数万社に及ぶとみられています。
 本脆弱性はすでに脆弱性の悪用が確認されており、米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)によって「悪用が確認された脆弱性カタログ(KEV)(※3)」に登録されています。ランサムウェア攻撃の標的となった事例も確認されており、極めて深刻な状況です。
 提供元であるOracle社も緊急アラートを発出しており、利用者は速やかな対応に対応することが求められます。今回のアップデートにより「GMOサイバー攻撃 ネットde診断 ASM」は、「Oracle E-Business Suite」の利用と本脆弱性が悪用される可能性のある機能を検知した場合に、深刻な脆弱性が存在する可能性を通知します。現状のリスク状態を通知するため、「GMOサイバー攻撃 ネットde診断 ASM」の利用者は対策方針の決定を優先的に行うことが可能になります。

(※2)ソフトウェアやシステムに存在する「脆弱性(セキュリティ上の欠陥)」の深刻度を、0.0から10.0の数値で表す国際的な標準指標
(※3) CISA:Known Exploited Vulnerabilities Catalog https://www.cisa.gov/known-exploited-vulnerabilities-catalog

【「SAP NetWeaver」のファイルアップロード脆弱性(CVE-2025-31324)】
 2025年4月24日に公開された本脆弱性(CVE-2025-31324)は、SAP社が基幹システム基盤として提供するSAP製品群の一部である「SAP NetWeaver(Visual Composer / Metadata Uploader)」の脆弱性です。認証不要で任意ファイル(悪意のあるスクリプトなど)をアップロードでき、結果としてリモートコード実行(Remote Code Execution、RCE)に至る可能性があります。CVSSスコアは最大値の10.0(Critical)と極めて危険性が高い脆弱性です。
 SAPシステムは世界中の大企業や官公庁を中心に利用され、財務・人事をはじめ企業活動を支える重要なシステムであることから、脆弱性がもたらす影響は非常に大きいと考えられます。本脆弱性を悪用されると、ビジネスプロセスの中断や機密情報を含むデータの漏えいなど、深刻な被害につながる可能性があります。
 すでに本脆弱性を悪用した攻撃も確認されており、米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が公開する「悪用が確認された脆弱性カタログ(KEV)(※3)」に掲載されています。この状況を踏まえ、利用者は速やかな対策を講じることが求められています。こちらも、今回のアップデートにより「GMOサイバー攻撃 ネットde診断 ASM」は、「SAP NetWeaver」の利用と本脆弱性が悪用される可能性のある機能を検知した場合に、深刻な脆弱性が存在する可能性を通知します。現状のリスク状態を通知するため、「GMOサイバー攻撃 ネットde診断 ASM」の利用者は対策方針の決定を優先的に行うことが可能になります。

【「GMOサイバー攻撃 ネットde診断 ASM」アップデート概要】
 「GMOサイバー攻撃 ネットde診断 ASM」では、深刻な脆弱性「CVE-2025-61882」および「CVE-2025-31324」への対応として、新たに以下の診断項目を追加しました。これにより本サービスの利用者は、当該脆弱性が自社システムに存在するかどうかを優先的に確認し、迅速な対応判断を行うことが可能になります。
[表: https://prtimes.jp/data/corp/136/table/5167_1_d8dffc73147f4f860f8e3ba797c568e7.jpg?v=202512120346 ]

【「GMOサイバー攻撃 ネットde診断 ASM」について】(https://product.gmo-cybersecurity.com/net-de-shindan/lp_enterprise/)
 「GMOサイバー攻撃ネットde診断 ASM」は、簡単かつ直感的に使用が可能なセキュリティプラットフォームです。国産ASMツールとして培ってきた「IT資産の棚卸しとリスク可視化」の強みを活かしながらも、ASMツールの枠にとどまらず「複雑化するセキュリティ運用をシンプルにし、“何から対策すべきか”を可視化する」というビジョンの実現を目指しています。セキュリティ知識を問わず、お客様が最も優先すべき対策を一目で把握できるよう導きます。


【GMOサイバーセキュリティ byイエラエについて】(https://gmo-cybersecurity.com/
 GMOサイバーセキュリティ byイエラエは、国内最大規模のホワイトハッカーで組織されたサイバーセキュリティのプロフェッショナルカンパニーです。会社理念である「人を助ける信念を守るチカラに変えていく」ために今後も最先端の技術と実践的な教育を通じて、日本のサイバーセキュリティの強化に貢献していきます。また、「世界一のホワイトハッカーの技術力を身近に」を目指して、各種脆弱性診断、ペネトレーションテスト、セキュリティコンサルタント、SOCサービス、フォレンジック調査まで包括的にサイバーセキュリティ対策サービスをご提供します。


以上


【 GMOサイバーセキュリティ byイエラエ株式会社】
(URL:https://gmo-cybersecurity.com/
会社名  GMOサイバーセキュリティ byイエラエ株式会社
所在地  東京都渋谷区桜丘町26番1号 セルリアンタワー
代表者  代表取締役CEO 牧田 誠
事業内容 ■Webアプリ及びスマホアプリ脆弱性診断 ■ペネトレーションテスト
     ■不正利用(チート)診断 ■IoT脆弱性診断 ■自動車脆弱性診断 
     ■フォレンジック調査 ■CSIRT支援 ■クラウドセキュリティ診断
     ■クラウドセキュリティ・アドバイザリー
資本金  1億円




【GMOインターネットグループ株式会社】(URL:https://www.group.gmo/
会社名  GMOインターネットグループ株式会社 (東証プライム市場 証券コード:9449)
所在地  東京都渋谷区桜丘町26番1号 セルリアンタワー
代表者  代表取締役グループ代表 熊谷 正寿
事業内容 持株会社(グループ経営機能)
     ■グループの事業内容
     インターネットインフラ事業
     インターネットセキュリティ事業   
     インターネット広告・メディア事業
     インターネット金融事業     
     暗号資産事業
資本金  50億円


Copyright (C) 2025 GMO Cybersecurity by Ierae, Inc. All Rights Reserved.

トピックス

  1. Google、ダークウェブレポートを終了 実用的な対処支援へ重点移行

    Google、ダークウェブレポートを終了 実用的な対処支援へ重点移行

    Googleは12月16日、個人情報がダークウェブ上に流出していないかを確認できる「ダークウェブ レ…
  2. Gmailを受診している画面

    Gmailの仕様変更でPOP受信が終了 自分は対象?POP利用チェック

    Gmailの仕様変更により、外部メールを取り込むPOP受信機能が2026年1月より利用できなくなりま…
  3. イベント「清水 ビー・バップ・ハイスクール 高校与太郎祭」(清水駅前銀座商店街)

    仲村トオルが清水に凱旋 映画「ビー・バップ・ハイスクール」40周年イベント開催

    映画「ビー・バップ・ハイスクール」(1985年)の劇場公開40周年を記念したイベント「清水 ビー・バ…

編集部おすすめ

  1. 「漆黒の指輪」は実在したものの……サン宝石、カプセルトイ「中二病が疼くリング」の“誇大表現”を謝罪

    「漆黒の指輪」は実在したものの……サン宝石、カプセルトイ「中二病が疼くリング」の“誇大表現”を謝罪

    アクセサリーや雑貨の販売で知られる「サン宝石」は12月16日、同社が展開するカプセルトイ「中二病が疼くリング」について、公式サイトおよびSN…
  2. 雨や洪水の警報が変わる 新・防災気象情報、警戒レベル表示で行動判断しやすく

    雨や洪水の警報が変わる 新・防災気象情報、警戒レベル表示で行動判断しやすく

    国土交通省と気象庁は12月16日、雨や洪水などの危険を伝える「防災気象情報」について、2026年(令和8年)の大雨シーズンから新たな運用を始…
  3. コミケの名物現象がまさかのグッズ化 「食べられるコミケ雲(わたあめ)」爆誕

    コミケの名物現象がまさかのグッズ化 「食べられるコミケ雲(わたあめ)」爆誕

    夏コミ名物、会場の熱気と参加者の汗が昇華して天井付近に発生するという伝説の現象「コミケ雲」。まさかそれを口にできる日が来るとは、誰が想像した…
  4. Reactに「CVSS 10.0(最高)」の脆弱性 IPAが注意喚起

    Reactに「CVSS 10.0(最高)」の脆弱性 IPAが注意喚起

    情報処理推進機構(IPA)は12月10日、多くのウェブサービスで使われている開発技術に重大な問題が見つかり、国内でも悪用したとみられる攻撃が…
  5. ライバー事務所4社に公取委が注意 「移籍しづらい」契約に懸念

    ライバー事務所4社に公取委が注意 「移籍しづらい」契約に懸念

    ライブ配信アプリ「Pococha(ポコチャ)」で活動するライバーをサポートしている事務所4社が、所属ライバーの“退所後の活動”を不当にしばっ…
Xバナー facebookバナー ネット詐欺特集バナー

提携メディア

Yahoo!JAPAN ミクシィ エキサイトニュース ニフティニュース infoseekニュース ライブドア LINEニュース ニコニコニュース Googleニュース スマートニュース グノシー ニュースパス dメニューニュース Apple ポッドキャスト Amazon アレクサ Amazon Music spotify・ポッドキャスト