つみかさね

CVE-2025-40755

High(8.8)

Siemens SINEC NMSのSQLインジェクション CVE-2025-40755:影響範囲と対応方法

公開日: 2026-10-06データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
SINEC NMSSiemens< V4.0 SP1

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1SINEC NMSのバージョンを確認する
  2. 2V4.0 SP1 以降へアップデートする
  3. 3低権限アカウントへのアクセス制御・監査ログを見直す

影響対象

Siemens SINEC NMS運用者

対応不要な人

  • ✓SINEC NMSを利用していない
  • ✓V4.0 SP1 以降へ更新済みである

補足

  • -ICS/OT向け製品のため、更新前に動作検証環境での確認を推奨します
CVESiemensSINEC NMSSQLインジェクションICS

30秒で判断

  • 対応すべき人: Siemens SINEC NMS(ネットワーク管理システム)を V4.0 SP1 未満で運用している方
  • 対応不要な人: SINEC NMSを利用していない方、V4.0 SP1 以降へ更新済みの方
  • 確認コマンド: SINEC NMS管理コンソールでバージョン情報を確認

概要

CVE-2025-40755 は、Siemens製のネットワーク管理システム SINEC NMS に存在するSQLインジェクションの脆弱性(CWE-89)です。

getTotalAndFilterCounts エンドポイントの入力処理に不備があり、認証済みの低権限ユーザーがSQLインジェクションを通じてデータを不正に挿入できます。これにより、本来与えられていない権限への昇格が可能になるとされています(ZDI-CAN-26570)。産業ネットワークの管理基盤における権限昇格は、監視・制御機能への不正アクセスにつながる可能性があるため注意が必要です。

CVSSと攻撃の前提

項目内容
CVSSスコア8.8(High)
CWECWE-89(SQLインジェクション)
攻撃元リモート(ネットワーク経由)
前提低権限の認証済みアカウントでアクセスできること

影響を受けるソフトウェア

製品バージョン
Siemens SINEC NMSV4.0 SP1 未満

修正バージョンと回避策

  • SINEC NMS を V4.0 SP1 以降へアップデートしてください。
  • 同製品を含むSiemens製品群では、SALT SDKやIAMクライアントのTLSサーバ証明書検証不備による中間者攻撃のリスク(CVE-2025-40801・CVSS8.1、CVE-2025-40800・CVSS7.4、COMOS/NX/Simcenter/Solid Edge等が対象)も公開されています。該当製品を利用している場合はSiemens公式のセキュリティアドバイザリを確認してください。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。