Inprosec a través de sus servicios, como el SAP Security Assessment, ayuda a sus clientes a mejorar los niveles de seguridad de sus sistemas SAP.
Notas noviembre 2025
Resumen y highlights del Mes
Este mes el número total ha sido de 20 notas, 2 más que en el mes anterior. Este mes hemos tenido 3 Hot News, una menos que en el periodo anterior. En cuanto a notas de criticidad alta, hay 1, que es una menos que el anterior. Las notas medias y bajas no serán revisadas, por lo que daremos detalle de un total de 4 notas (todas las que tengan un CVSS de 7 o mayor).
Tenemos un total de 20 notas para todo el mes (18 nuevas y 2 actualizaciones de notas publicadas en meses anteriores).
Revisaremos en detalle un total de 4 notas, todas de criticidad alta y Hot News:
-
Las 2 notas más alta en criticidad del mes (CVSS 10) son Hot News con la máxima puntuación de criticidad. Una de las notas es nueva, y la otra se trata de una actualización de una publicada en el mes pasado, y están relacionadas con “Insecure key & Secret Management vulnerability in SQL Anywhere Monitor (Non-Gui)” y “Security Hardening for Insecure Deserialization in SAP NetWeaver AS Java”, respectivamente.
-
La siguiente en criticidad (CVSS 9,9) es otra Hot News y la última del mes, y está relacionada con “Code Injection vulnerability in SAP Solution Manager“
-
La última nota del mes que revisaremos (CVSS 7,5) es la única de criticidad alta, y se trata de una nota del relacionada con “Memory Corruption vulnerability in SAP CommonCryptoLib”.
-
Este mes, el 75% de las notas que se van a analizar serán hotnews (3/4), por lo que pese a haber pocas notas de alta criticidad, tienen mucha relevancia.
-
Este mes el tipo más predominante han sido “Information Disclosure vulnerability” (3/20 en el patch day), seguido de “Code Injection vulnerability” y “Missing Authorization check” (2/20 ambas)
En la gráfica podemos ver la clasificación de las notas de noviembre, además de la evolución y clasificación de los últimos 5 meses anteriores (solo las notas del Sec. Tuesday / Patch Day – by SAP):
Detalle completo
El detalle completo de las notas más relevantes es el siguiente (en inglés):
-
Security Hardening for Insecure Deserialization in SAP NetWeaver AS Java (update) (3660659): SAP NetWeaver AS Java is vulnerable to remote code execution due to insecure deserialization of JDK and third-party classes. This update (v40 – November 11, 2025) strengthens security hardening for CVE-2025-42944 (CVSS 10.0 – Critical) by adding new prerequisites (SAP Note 3670067), removing outdated optional class disclaimers, and expanding hardening guidance. The fix blocks vulnerable classes and enforces deserialization restrictions in the AS Java runtime. Customers must ensure JVM version > 8u121, set
element.resynch=DETECTinbootstrap.properties, and apply the referenced notes. A temporary workaround is to add thejdk.serialFilterparameter at JVM level, though SAP recommends applying the full correction. CVSS v3 Base Score 10/ 10 [CVE-2025-42944] -
Insecure key & Secret Management vulnerability in SQL Anywhere Monitor (Non-Gui) (3666261): A vulnerability in SQL Anywhere Monitor (Non-GUI) involved hard-coded credentials embedded within the code, potentially allowing unauthorized users to gain access and execute arbitrary code, impacting confidentiality, integrity, and availability. The issue arose because the Monitor, originally intended to replace Adobe Flash functionality, provided default database access that some environments failed to secure properly. The solution completely removes the SQL Anywhere Monitor and deletes associated databases in default locations, with historical data unloaded. The fix is available in SQL Anywhere 17.0 SP1 PL20 Build 8039. As a workaround, administrators should discontinue and delete any existing SQL Anywhere Monitor instances (samonitor.db) and transition to SQL Anywhere Cockpit for monitoring functionality. CVSS v3 Base Score 10/ 10 [CVE-2025-42890]
-
Code Injection vulnerability in SAP Solution Manager (3668705): An authenticated attacker could exploit missing input sanitation in a remote-enabled function module of SAP Solution Manager, enabling ABAP code injection (CVE-2025-42887) and potentially gaining full system control, resulting in high impact on confidentiality, integrity, and availability. The vulnerability is resolved by adding input sanitization logic that rejects non-alphanumeric characters. SAP recommends applying the provided correction instructions or support packages, as no workaround is available. CVSS v3 Base Score 9,9/ 10 [CVE-2025-42887]
-
Memory Corruption vulnerability in SAP CommonCryptoLib (3633049): A vulnerability in SAP CommonCryptoLib allows an attacker to send specially crafted ASN.1 data during pre-authentication, causing memory corruption and application crashes due to missing boundary checks (CVE-2025-42940). This flaw impacts availability but not confidentiality or integrity. The issue is resolved by enhancing boundary validation — users should upgrade to CommonCryptoLib version 8.5.60 or higher. Refer to SAP Notes 3628110 and 3677814 for patch details. No workaround is available. CVSS v3 Base Score 7,5/ 10 [CVE-2025-42940]
Enlaces de referencia
Referencias, en inglés de SAP y Onapsis (noviembre):
SAP Security Patch Day – November 2025
SAP Patch Day: November 2025 – Onapsis
Recursos afectados
- SQL Anywhere Monitor (Non-GUI) – SYBASE_SQL_ANYWHERE_SERVER 17.0
- SAP NetWeaver AS Java – SERVERCORE 7.50, ENGINEAPI 7.50, EP-BASIS 7.50, EP-RUNTIME 7.50
- SAP Solution Manager – ST 720
- SAP CommonCryptoLib – CRYPTOLIB 8
- SAP HANA JDBC Client – HDB_CLIENT 2.0
- SAP Business Connector – SAP BC 4.8
- SAP NetWeaver Enterprise Portal – EP-BASIS 7.50, EP-RUNTIME 7.50
- SAP S/4HANA (E-Recruiting BSP) – S4ERECRT 100, 200, ERECRUIT 600, 603, 604, 605, 606, 616, 617, 800, 801, 802
- SAP HANA 2.0 (hdbrss) – HDB 2.00
- SAP GUI for Windows – BC-FES-GUI 8.00, 8.10
- SAP Starter Solution (PL SAFT) – SAP_APPL 600, 602, 603, 604, 605, 606, 616, SAP_FIN 617, 618, 700, 720, 730, S4CORE 100, 101, 102, 103, 104
- SAP Business One (SLD) – B1_ON_HANA 10.0, SAP-M-BO 10.0
- SAP S/4HANA (Manage Journal Entries) – S4CORE 104, 105, 106, 107, 108
- SAP NetWeaver Application Server for ABAP – SAP_BASIS 700, 701, 702, 731, 740, 750, 751, 752, 753, 754, 755, 756, 757, 758, 816
- SAP Fiori for SAP ERP – SAP_GWFND 740, 750, 751, 752, 753, 754, 755, 756, 757, 758




