5月13日SAP 發布Security Patch Day例行更新 ,總共發布16則新公告,並對於2則既有的公告內容提出新説明。其中,最受到關注的部分,與NetWeaver的Visual Composer開發伺服器元件有關,原因是這項漏洞的危險程度達到重大層級,不僅相當危險,而且已被用於實際攻擊行動。由於SAP才在4月下旬修補風險達到10分的漏洞CVE-2025-31324,且傳出已出現攻擊行動,因此相關元件的漏洞公告特別引人注意。
其中,這次新公佈的漏洞CVE-2025-42999, SAP指出他們接獲資安業者Onapsis的通報 ,掌握漏洞已遭到利用的情況。這項漏洞存在於Visual Composer的元件Metadata Uploader,具備特殊權限的攻擊者能上傳不受信任(或惡意的)內容,一旦主機系統進行反序列化的時候,就會影響機密性、完整性、可用性,CVSS風險為9.1分。
通報此事的Onapsis 也做出説明 ,指出他們對於5月初揭露攻擊活動新的調查結果,通報後SAP登記為CVE-2025-42999列管。Onapsis指出,這項漏洞就是造成CVE-2025-31324的根本原因。SAP在公告裡表示,他們調整Visual Composer處理部分檔案的機制,從而緩解在修補CVE-2025-31324完成之後仍存在的資安弱點。
針對上述資訊的揭露, SAP、Onapsis也向媒體提出更多説明 。SAP向資安新聞網站Bleeping Computer揭露,他們掌握NetWeaver Visual Composer相關弱點並持續著手處理,並要求所有NetWeaver用户套用更新因應。
Onapsis技術長Juan Pablo Perez-Etchegoyen透露,根據他們的調查,駭客從今年1月就開始將CVE-2025-31324、CVE-2025-42999串連,用於實際攻擊行動。這兩項漏洞的結合,讓攻擊者能在不需取得系統特殊權限的情況下,遠端執行任意程式碼。不過利用漏洞存在前提,那就是攻擊者必須利用具有VisualComposerUser角色的使用者,才有機會觸發這項反序列化弱點。