SAP NetWeaver AS ABAPの深刻脆弱性CVE-2026-44747(CVSS 9.9)が判明、低権限でメモリ破損・RCEの恐れ

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「SAPシステムへの攻撃リスクってどこから来るのか、正直わかっていない」
「パッチが出るたびに緊急対応を求められるが、基幹システムへの適用はそう簡単ではない」

チップス

ボスっ、今度はSAPにCVSS 9.9の脆弱性が出たでしゅ!基幹システムって、攻撃されたらどうなるんでしゅか?

ボス

基幹システムが侵害されれば、財務データ・人事情報・在庫・受発注——企業運営の根幹が丸ごとアクセス可能になる。しかも今回は低い権限のユーザーでも悪用できる点が厄介だ。

2026年7月14日のSAP月例セキュリティパッチデーで、CVSS 9.9という最高水準近くのスコアを持つ脆弱性CVE-2026-44747が修正されました。
SAP NetWeaver Application Server ABAPのメモリ管理に存在する論理エラーで、低権限のユーザーがシステムに侵入していれば、メモリ破損を引き起こし、データの不正アクセス・改ざん・任意コード実行(RCE)に至る可能性があります。
この記事では、脆弱性の仕組みと日本企業が優先すべき対応を解説します。

  • CVE-2026-44747(CVSS 9.9)はNetWeaver AS ABAPのメモリ管理の論理エラー——低権限ユーザーがRCEまで到達する可能性がある
  • 暫定対処としてトランザクションSICFでICFノードを無効化できるが、業務影響があるためパッチ適用が最優先
  • 日本の製造業・商社・金融など、SAPを基幹に据えている企業は即時対応が必要

この記事を読めば、CVE-2026-44747のリスクの全体像と、基幹システムへのパッチ適用前後にとるべき具体的なアクションが理解できます。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

SAP 7月パッチデー——CVSS 9.9のCVE-2026-44747を含む16件を修正

2026年7月のSAP Security Patch Dayは、16件の新規セキュリティノートと3件の更新ノートが公開されました。

今月のSAPパッチ概要

今月の16件の新規ノートのうち3件がCritical(深刻)に分類されており、CVE-2026-44747がその筆頭です。
Critical以外にも高い深刻度の脆弱性が複数含まれており、SAP製品を広く利用する日本企業にとって影響範囲が広い月と言えます。
今月の修正項目の主な内訳は以下の通りです。

製品CVECVSSスコア脆弱性の種類
NetWeaver AS ABAPCVE-2026-447479.9メモリ破損(境界外書き込み)
NetWeaver Application Server(他2件Critical)9.x(Approuter、Commerce Cloud関連)
その他SAP製品13件中〜高各製品固有の脆弱性

CVE-2026-44747の影響バージョン

CVE-2026-44747の影響を受けるのは、NetWeaver AS ABAPのカーネルリリースです。
レガシーバージョンから現行バージョンまで幅広く影響するため、古いシステムを長期運用している企業も確認が必要です。
影響するカーネルリリースは以下の通りです。

  • KRNL64NUC および KRNL64UC:バージョン 7.22〜7.22EXT
  • KERNEL:バージョン 7.22〜9.20(現行バージョンを含む)

脆弱性の仕組みと対応——SICFワークアラウンドの限界

CVE-2026-44747は単なるバグではなく、メモリ管理の設計上の論理欠陥に起因しています。

チップス

低権限のユーザーでも攻撃できるんでしゅか?SAPにログインできる社員全員が攻撃者になれるってことでしゅか?

ボス

正確にはそうだ。外部の攻撃者が最初に侵入してSAPの一般ユーザーアカウントを手に入れた時点で、この脆弱性を使ってシステム全体に影響を与えられる。内側からの攻撃が起点になるんだな。

境界外書き込みがRCEに発展する仕組み

CVE-2026-44747の本質はABAPカーネルのメモリ管理における論理エラーです。
攻撃者が細工したリクエストを送ることで、メモリの意図しない領域に書き込みが発生する「境界外書き込み(Out-of-Bounds Write)」が起きます。
この書き込みが積み重なることで、メモリ内の制御データが改ざんされ、最終的に任意コードの実行(RCE)に至る経路が生じます。

CVSSスコア9.9が付与されている理由は、認証の必要性こそあるものの、低権限ユーザーで悪用できる点と、完全なシステム侵害まで到達できる影響範囲の広さにあります。
SAPのような基幹システムでCVSS 9.9の脆弱性が出るケースは珍しく、対応は最優先とすべきです。

SICFワークアラウンドの効果と限界

SAP社はパッチ適用前の暫定措置として、「トランザクションSICFで特定の属性を持つICF(Internet Communication Framework)ノードを無効化する」ワークアラウンドを公表しています。
ただし、このワークアラウンドはHTMLトランザクションの一部機能を無効化するため、業務上のSAPシステム操作に支障をきたす可能性があります。
対応の選択肢は以下の通りです。

  • 最優先:SAP Note 3747367を参照し、修正パッチを速やかに適用する
  • パッチ適用が困難な場合のみ:SICFのICFノード無効化で暫定対処(業務影響を事前確認)
  • SAP Basis担当者と連携し、影響を受けるカーネルバージョンの確認を優先的に実施する

まとめ:基幹システムのCVSS 9.9は最優先——ワークアラウンドより正規パッチを

SAP NetWeaver AS ABAPのCVE-2026-44747は、低権限ユーザーが悪用するとメモリ破損を経てRCEまで到達する可能性がある深刻な脆弱性です。
日本の製造業・商社・金融機関などSAPを基幹に据える企業は、SAP Note 3747367を参照しパッチ適用を優先的に進めましょう。
SICFワークアラウンドは業務影響があるため、あくまで正規パッチ適用までの緊急措置にとどめることが重要です。

ボス

基幹システムへのパッチ適用は「慎重に検証してから」と先送りしがちだが、CVSS 9.9のような脆弱性は悠長にしている時間がない。検証を速やかに進め、先に当てることを前提に動くんだな。

チップス

わかったでしゅ!SAP Note 3747367を確認して、Basis担当に早急に伝えるでしゅ!

SAP基盤のセキュリティ対応は専門知識が問われる分野です。
エンタープライズシステムのセキュリティに携わるエンジニアとしてフリーランスで活躍したい方は、ぜひ下記から案件を確認してみてください。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次