Мой блог
Критическая уязвимость в SAP Commerce Cloud активно используется хакерами

Критическая уязвимость в SAP Commerce Cloud стала мишенью для атак
Согласно данным компании Defused, специализирующейся на анализе угроз, критическая уязвимость удаленного выполнения кода (RCE) в платформе SAP Commerce Cloud, для которой исправление было выпущено всего три дня назад, уже активно эксплуатируется злоумышленниками. Платформа Commerce Cloud, ранее известная как SAP Hybris, представляет собой облачное решение для электронной коммерции, используемое множеством крупных розничных сетей и известными международными брендами.
Уязвимости присвоен идентификатор CVE-2026-58231. В основе проблемы лежит ошибка некорректной авторизации в основном расширении Data Hub Adapter. Злоумышленники могут воспользоваться этим изъяном, не обладая привилегиями, в рамках атак низкой сложности для запуска произвольного кода. В SAP поясняют, что данная брешь позволяет неавторизованному пользователю злоупотребить стандартным клиентом аутентификации, передав специально сформированные входные данные в функции, в которых отсутствует должная проверка. Успешная реализация атаки способна привести к выполнению произвольного кода и полной компрометации внутренних компонентов, что критически влияет на конфиденциальность, целостность и доступность приложения.
Оперативная реакция и фиксация атак
Хотя в официальном бюллетене безопасности, выпущенном SAP во вторник, статус этой уязвимости как «активно эксплуатируемой» еще не значился, исследователи Defused сегодня подтвердили, что CVE-2026-58231 уже применяется на практике. В пятничном сообщении компании было подчеркнуто: первые попытки использования этой RCE с уровнем опасности CVSS 10.0 были зафиксированы их системами-приманками (honeypot) всего через три дня после выхода патча. Примечательно, что публично доступных инструментов для эксплуатации (PoC) этой уязвимости на текущий момент не зафиксировано.

В ответ на запрос журналистов представитель SAP подтвердил, что компания осведомлена о ситуации и проводит тщательное расследование. Он отметил, что соответствующая заметка по безопасности доступна клиентам и партнерам SAP с момента августовского «дня исправлений». Официальная позиция корпорации остается неизменной: всем клиентам рекомендуется незамедлительно установить необходимые обновления на свои системы.

Масштабы угрозы и контекст безопасности
По данным группы Shadowserver, отслеживающей угрозы в сети, в интернете зафиксировано более 4200 IP-адресов с сигнатурами SAP Commerce Cloud. Большинство из этих систем расположены на территории Европы и Северной Америки. Точных данных о том, какая доля из них представляет собой ловушки и сколько уже было успешно защищено от атак через CVE-2026-58231, на данный момент нет.

Стоит отметить, что SAP регулярно устраняет бреши в своем программном обеспечении. Так, в пакете исправлений за июль 2026 года было закрыто 16 уязвимостей, а в мае и июне — еще 30. Среди них были три критические ошибки (CVE-2026-44761, CVE-2026-22732 и CVE-2026-34263), также затронувшие платформу Commerce Cloud. Более того, в апреле специалисты компаний Aikido и Socket сообщали о компрометации нескольких официальных npm-пакетов SAP в ходе атаки на цепочку поставок, целью которой была кража учетных данных разработчиков.
Агентство по кибербезопасности и защите инфраструктуры США (CISA) начиная с ноября 2021 года добавило в свой каталог известных эксплуатируемых уязвимостей уже 14 брешей, касающихся продуктов SAP, три из которых использовались в атаках программ-вымогателей. SAP — это немецкая транснациональная корпорация, чьими услугами пользуются 99 из 100 крупнейших компаний мира, а её общая выручка по итогам 2025 финансового года превысила 36 миллиардов евро.

Источник: bleepingcomputer.com

