Tehdit istihbaratı şirketi Defused'un araştırmacılarına göre saldırganlar, yaması yayımlandıktan yalnızca üç gün sonra SAP Commerce Cloud platformundaki kritik bir güvenlik açığını hedef almaya başladı. Açığın tanımlayıcısı CVE-2026-58231 ve CVSS önem derecesi 10,0; bu da onu en yüksek önem derecesine sahip güvenlik açıklarından biri yapıyor.
Daha önce SAP Hybris olarak bilinen Commerce Cloud, önde gelen küresel markalara ve büyük perakendecilere ait çevrim içi mağazalarda bulut tabanlı e-ticaret platformu olarak kullanılıyor. Açığın istismar edilmesi, saldırganın seçtiği kodu uzaktan yürütmesine ve bunun sonucunda platformun dahili bileşenlerini etkilemesine neden olabilir.
Yetki gerektirmeyen kod yürütme açığı
Sorun, Commerce Cloud'daki temel Data Hub Adapter eklentisinde bulunan bir yetkilendirme zafiyetinden kaynaklanıyor. Kimliği doğrulanmamış ve yetkisiz bir saldırgan, düşük karmaşıklıktaki bir saldırıyla rastgele kod yürütmek için bu açıktan yararlanabilir.
SAP, kimliği doğrulanmamış saldırganın varsayılan bir kimlik doğrulama istemcisini kötüye kullanabileceğini ve yeterli doğrulama düzeyi uygulamayan belirli işlevlere özel olarak hazırlanmış girdiler gönderebileceğini açıkladı. Başarılı bir istismar, rastgele kod yürütülmesini ve dahili bileşenlerin ele geçirilmesini sağlayabilir; uygulamanın gizliliği, bütünlüğü ve kullanılabilirliği üzerinde yüksek etki yaratabilir.
Bal küplerinin tespit ettiği istismar girişimleri
Defused araştırmacıları, açığa yönelik ilk istismar girişimlerinin yamanın yayımlandığı günden üç gün sonra kendi bal küpü sistemlerine ulaşmaya başladığını söyledi. Açığın kamuya açık bir kavram kanıtlama koduna sahip olmadığını ve daha önce istismar edildiğinin bilinmediğini doğruladılar.
Buna karşılık SAP, salı günü yayımlanan güvenlik bülteninde açığı aktif olarak istismar edilen bir açık olarak sınıflandırmadı. Şirketin BleepingComputer'a yaptığı açıklamaya göre SAP konudan haberdar ve konuyu araştırıyor. Şirket sözcüsü, 3771065 numaralı güvenlik notunun ağustos ayının güvenlik yama günü kapsamında müşteriler ve iş ortakları için yayımlandığını belirtti. Şirket, müşterilerine ve iş ortaklarına güncellemeleri derhal yüklemelerini tavsiye etti.
Platformla ilişkili 4.200'den fazla adres
İnternet güvenliğini izleyen Shadowserver grubu, SAP Commerce Cloud parmak izi taşıyan 4.200'den fazla IP adresini izliyor; bunların çoğu Avrupa ve Kuzey Amerika'da yoğunlaşıyor. Bu sistemlerin kaçının bal küpünü temsil ettiğini veya kaç sistemin CVE-2026-58231'in istismarına karşı gerçekten güvence altına alındığını belirleyen herhangi bir bilgi bulunmuyor.
Bu olay, Commerce Cloud'u etkileyen bir dizi güvenlik güncellemesinin parçası. SAP, Temmuz 2026 güvenlik yama paketinde 16 güvenlik açığını, haziran ve mayıs aylarında ise 30 güvenlik açığını daha giderdi. Bunlar arasında CVE-2026-44761, CVE-2026-22732 ve CVE-2026-34263 adlı üç kritik güvenlik açığı da bulunuyor.
Kasım 2021'den bu yana ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), SAP ürünlerindeki 14 güvenlik açığını bilinen istismar edilen güvenlik açıkları kataloğuna ekledi; bunların üçü fidye yazılımı saldırılarında kullanıldı. Aikido ve Socket şirketleri de nisan ayında, SAP'ye ait birkaç resmi npm paketinin bir tedarik zinciri saldırısında ele geçirilmesinin ardından saldırganların geliştirici sistemlerinden kimlik bilgileri çalmaya çalıştığını bildirdi.