Уязвимост за отдалечено изпълнение на код с максимална степен на сериозност в SAP Commerce Cloud, която беше коригирана преди три дни, вече е обект на атаки, според компанията за разузнаване на заплахи Defused.
Commerce Cloud (известен преди като SAP Hybris) е облачна платформа за електронна търговия, използвана от онлайн магазини на известни световни марки и големи търговци на дребно.
Проследяван като CVE-2026-58231, този критичен дефект произтича от слабост в оторизацията в основното разширение Data Hub Adapter за Commerce Cloud, която злонамерени субекти без привилегии могат да експлоатират при атаки с ниска сложност, за да изпълняват произволен код.
„SAP Commerce Cloud позволява на неудостоверен атакуващ да злоупотреби с клиент за удостоверяване по подразбиране и да изпрати специално формулирани входни данни към определени функции, на които липсва достатъчно валидиране“, обяснява SAP.
„Успешната експлоатация може да даде възможност за изпълнение на произволен код и да компрометира вътрешни компоненти, което да доведе до сериозно въздействие върху поверителността, целостта и наличността на приложението.“
Въпреки че SAP все още не е отбелязала тази слабост в сигурността като активно експлоатирана в консултативния бюлетин за сигурност, издаден този вторник, изследователите по сигурността от Defused потвърдиха по-рано днес, че CVE-2026-58231 вече е цел на атаки в реална среда.
„Първите опити за експлоатация на CVE-2026-58231 (неудостоверено изпълнение на произволен код в SAP Commerce Cloud, CVSS 10.0) вече достигат до нашите примамки (honeypots) – 3 дни след деня за инсталиране на корекции за сигурност“, предупреди Defused в публикация в петък. „Тази уязвимост няма публично достъпен доказателствен код (PoC) и досега не беше известно да се експлоатира.“
Групата за наблюдение на интернет сигурността Shadowserver проследява над 4200 IP адреса с отпечатък на SAP Commerce Cloud, повечето от които са в Европа и Северна Америка.
Въпреки това няма информация колко от тях са примамки или вече са защитени срещу атаки, експлоатиращи CVE-2026-58231.
Наскоро SAP отстрани 16 уязвимости в своя пакет с корекции за сигурност за юли 2026 г. и още 30 уязвимости през юни и май, включително три други критични дефекта в сигурността (CVE-2026-44761, CVE-2026-22732 и CVE-2026-34263), засягащи платформата за електронна търговия от корпоративен клас Commerce Cloud.
През април компаниите за киберсигурност Aikido и Socket също съобщиха, че атакуващи, целящи да откраднат идентификационни данни от системите на разработчиците, са компрометирали множество официални SAP npm пакети в атака срещу веригата за доставки.
От ноември 2021 г. насам Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) е добавила 14 уязвимости в SAP към своя каталог с известни експлоатирани уязвимости, включително три, с които е злоупотребявано при атаки с рансъмуер.
SAP е германска многонационална софтуерна корпорация, която обслужва 99 от 100-те най-големи компании в света и отчита общи приходи над 36 милиарда евро за фискалната 2025 година.
След като атакуващите получат валидни идентификационни данни, само 37% от действията им биват блокирани
Общите резултати за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите използват валидни идентификационни данни, защитата спада рязко.
Докладът „Blue Report 2026“ измерва защитните сили техника по техника в 338 милиона симулации, изпълнени в реални производствени среди на клиенти.
Критичен дефект за отдалечено изпълнение на код (RCE) във VMware vCenter, експлоатиран за обратен SSH достъп
Хакери атакуват американски фирми при атаки от тип нулев ден с отдалечено изпълнение на код (RCE) във FastJson
CISA нарежда спешни действия по активно експлоатирана уязвимост за отдалечено изпълнение на код (RCE) в Langflow
Критична уязвимост за отдалечено изпълнение на код (RCE) в Langflow е експлоатирана за хакване на сървъри за AI приложения
CISA определя спешен краен срок за коригиране на дефект в Cisco, експлоатиран при атаки