SAP издаде корекции за сигурност за отстраняване на уязвимост с максимална степен на сериозност, засягаща Commerce Cloud (Data Hub Adapter), която би могла да доведе до изпълнение на произволен код.

Уязвимостта, на която е назначен идентификаторът CVE-2026-58231, е оценена с 10.0 по системата за оценка CVSS. Тя е описана като случай на недостатъчни проверки за оторизация и валидация на входните данни.

„SAP Commerce Cloud позволява на неудостоверен атакуващ да злоупотреби с клиент за удостоверяване по подразбиране и да изпрати специално изготвени входни данни към определени функции, в които липсва достатъчна валидация“, се посочва в описанието на недостатъка в CVE.org.

„Успешното експлоатиране би могло да позволи изпълнение на произволен код и компрометиране на вътрешни компоненти, което да доведе до сериозно въздействие върху поверителността, целостта и наличността на приложението.“

Компанията за сигурност на SAP, Onapsis, призова клиентите да инсталират корекции за сигурност към коригирана версия на Commerce Cloud и след това да внедрят отново актуализираната версия на SAP Commerce Cloud. Като временно решение, докато не бъде приложена корекция, излагането на риск може да бъде намалено чрез конфигуриране на набор от IP филтри за ограничаване на достъпа до уязвимата крайна точка.

SAP също така отстрани три други критични уязвимости като част от своята актуализация за август 2026 г.:

  • CVE-2026-44772 (CVSS оценка: 9.9) – Уязвимост за инжектиране на код в Manufacturing Integration and Intelligence.
  • CVE-2026-34265 (CVSS оценка: 9.8) – Уязвимост за запис извън границите на буфера в Application Server ABAP за SAP NetWeaver и ABAP Platform, която позволява на неудостоверен атакуващ да експлоатира логически грешки при парсването на DIAG протокола, което води до повреждане на паметта. Това може да бъде експлоатирано за разкриване на чувствителна системна информация или срив на системата.
  • CVE-2026-44758 (CVSS оценка: 9.1) – Уязвимост за инжектиране на код в Manufacturing Integration and Intelligence, която би могла да позволи на атакуващ с високи привилегии да изпълнява произволни команди на базовата операционна система.

Според Onapsis, CVE-2026-44758 отстранява проблем със servlet компонент, който е податлив на внедряване на шаблони от страна на сървъра (SSTI) и подправяне на заявки от страна на сървъра (SSRF), което би могло да проправи път за изпълнение на команди. Корекцията за сигурност, издадена от SAP, премахва уязвимия servlet компонент.

CVE-2026-44772 коригира уязвимост в servlet, който позволява на атакуващ с ниски привилегии да изпрати специално изготвени входни данни, каращи приложението да извлече и обработи контролирано от атакуващия съдържание от външен източник, което в крайна сметка води до изпълнение на произволни команди на хост машината.

„След прилагане на корекцията, клиентите трябва да поддържат новото системно свойство „Secure Transformer“ със списък от разрешени хостове за хостване на XSL файлове“, се казва в изявлението. „Само XSL файлове от тези хостове могат да бъдат консумирани от уязвимия servlet.“