30秒で判断
- 対応すべき人: Siemens SINEC NMS(ネットワーク管理システム)を V4.0 SP1 未満で運用している方
- 対応不要な人: SINEC NMSを利用していない方、V4.0 SP1 以降へ更新済みの方
- 確認コマンド: SINEC NMS管理コンソールでバージョン情報を確認
概要
CVE-2025-40755 は、Siemens製のネットワーク管理システム SINEC NMS に存在するSQLインジェクションの脆弱性(CWE-89)です。
getTotalAndFilterCounts エンドポイントの入力処理に不備があり、認証済みの低権限ユーザーがSQLインジェクションを通じてデータを不正に挿入できます。これにより、本来与えられていない権限への昇格が可能になるとされています(ZDI-CAN-26570)。産業ネットワークの管理基盤における権限昇格は、監視・制御機能への不正アクセスにつながる可能性があるため注意が必要です。
CVSSと攻撃の前提
| 項目 | 内容 |
|---|---|
| CVSSスコア | 8.8(High) |
| CWE | CWE-89(SQLインジェクション) |
| 攻撃元 | リモート(ネットワーク経由) |
| 前提 | 低権限の認証済みアカウントでアクセスできること |
影響を受けるソフトウェア
| 製品 | バージョン |
|---|---|
| Siemens SINEC NMS | V4.0 SP1 未満 |
修正バージョンと回避策
- SINEC NMS を V4.0 SP1 以降へアップデートしてください。
- 同製品を含むSiemens製品群では、SALT SDKやIAMクライアントのTLSサーバ証明書検証不備による中間者攻撃のリスク(CVE-2025-40801・CVSS8.1、CVE-2025-40800・CVSS7.4、COMOS/NX/Simcenter/Solid Edge等が対象)も公開されています。該当製品を利用している場合はSiemens公式のセキュリティアドバイザリを確認してください。
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
