Злоумышленники начали атаковать критическую уязвимость в платформе SAP Commerce Cloud всего через три дня после выпуска исправления для неё, сообщили исследователи компании по анализу угроз Defused. Уязвимости присвоен идентификатор CVE-2026-58231, а её оценка опасности по CVSS составляет 10,0, что делает её одной из наиболее опасных уязвимостей.
Commerce Cloud, ранее известная как SAP Hybris, используется в качестве облачной платформы электронной коммерции интернет-магазинами известных мировых брендов и крупными розничными продавцами. Эксплуатация уязвимости может позволить удалённо выполнить выбранный злоумышленником код и тем самым повлиять на внутренние компоненты платформы.
Выполнение кода без привилегий
Проблема вызвана недостатком авторизации в базовом расширении Data Hub Adapter Commerce Cloud. Неаутентифицированный злоумышленник без привилегий может эксплуатировать её в атаке низкой сложности для выполнения произвольного кода.
SAP объяснила, что неаутентифицированный злоумышленник может злоупотребить клиентом аутентификации по умолчанию и отправить специально сформированные данные в определённые функции, которые не выполняют достаточную проверку. Успешная эксплуатация может позволить выполнить произвольный код и скомпрометировать внутренние компоненты, оказав значительное влияние на конфиденциальность, целостность и доступность приложения.
Попытки эксплуатации, обнаруженные ловушками
Исследователи Defused сообщили, что первые попытки эксплуатации уязвимости начали поступать в их системы-ловушки через три дня после выпуска исправления. Они подтвердили, что для уязвимости нет общедоступного эксплойта и что ранее не было известно о её эксплуатации.
При этом SAP не классифицировала уязвимость как активно эксплуатируемую в своём бюллетене безопасности, опубликованном во вторник. Представитель компании сообщил сайту BleepingComputer, что SAP осведомлена о проблеме и расследует её, отметив, что бюллетень безопасности 3771065 был опубликован для клиентов и партнёров в рамках дня выпуска исправлений за август. Компания рекомендовала клиентам и партнёрам немедленно установить обновления.
Более 4 200 адресов, связанных с платформой
Группа Shadowserver, занимающаяся мониторингом безопасности интернета, отслеживает более 4 200 IP-адресов с признаками SAP Commerce Cloud; большинство из них сосредоточено в Европе и Северной Америке. Нет информации, позволяющей определить, сколько из этих систем являются ловушками и сколько систем уже защищены от эксплуатации CVE-2026-58231.
Этот инцидент стал частью серии обновлений безопасности, затронувших Commerce Cloud. SAP устранила 16 уязвимостей в пакете исправлений безопасности за июль 2026 года, а также ещё 30 уязвимостей в июне и мае, включая три критические уязвимости: CVE-2026-44761, CVE-2026-22732 и CVE-2026-34263.
С ноября 2021 года Агентство США по кибербезопасности и безопасности инфраструктуры (CISA) добавило 14 уязвимостей в продуктах SAP в каталог известных эксплуатируемых уязвимостей, включая три уязвимости, использованные в атаках с применением программ-вымогателей. В апреле компании Aikido и Socket также сообщили, что злоумышленники пытались украсть учётные данные из систем разработчиков после компрометации нескольких официальных пакетов npm, принадлежащих SAP, в ходе атаки на цепочку поставок.