Авторите на заплахи започнаха активно да проучват и да се опитват да експлоатират уязвимост от максимална степен на опасност в SAP Commerce Cloud, само три дни след пускането на официалните корекции за сигурност.

Телеметрията от примамки (honeypot) на Defused улови първата вълна от трафик за неауторизирано отдалечено изпълнение на код, циркулиращ в мрежата, въпреки пълната липса на публичен доказателствен код (Proof of Concept - PoC).

Проследяван като CVE-2026-58231, този дефект в сигурността има критичен CVSS рейтинг от 10.0, което представлява възможно най-високата оценка за сериозност за корпоративен софтуер. Уязвимостта позволява на неауторизирани атакуващи да изпълняват произволен код отдалечено по мрежата, без да се изисква взаимодействие с потребителя или съществуващи привилегии.

Тъй като SAP Commerce Cloud е в основата на мащабни глобални платформи за електронна търговия и операции по веригата на доставки, успешната компрометация може да даде на атакуващите пълен административен контрол над бази данни на бекенда, трансакционни канали и чувствителни корпоративни активи.

Сензорите на Defused наблюдаваха първоначалните опити за експлоатация, насочени към изложени интерфейси на приложението на стандартен уеб порт 443. Дневниците на активността разкриват входящ атакуващ трафик, произхождащ от хостинг инфраструктура, свързана с Charlotte Colocation Center (AS11402) в САЩ, по-специално от IP адрес 216.249.99[.]43.

Системите за анализ на заплахи класифицираха първоначалните изблици като автоматизирано масово сканиране, което показва, че киберпрестъпниците систематично сканират SAP среди, свързани с интернет, за да идентифицират уязвими инсталации.

Бързата поява на експлоатация в реална среда без наличен публичен демонстрационен код показва, че авторите на заплахи най-вероятно са подложили на обратен инженеринг корекцията на разработчика веднага след нейното публикуване.

Предприятията, управляващи сложни SAP среди, често се сблъскват с продължителни цикли на тестване на корекциите за сигурност, което създава доходоносен прозорец от възможности за киберпрестъпници и оператори на зловреден софтуер с цел откуп (ransomware). Атакуващите рутинно се насочват към корпоративни търговски платформи, за да внедряват уеб шелове (web shells), да извличат информация за плащанията на клиентите и да установяват трайно присъствие за по-широко проникване в корпоративната мрежа.

Екипите за сигурност, управляващи SAP системи, трябва да третират тази активна заплаха с изключителна спешност и незабавно да инсталират официалните обновления от SAP върху всички външни и вътрешни инстанции.

Администраторите трябва да проверят регистрационните файлове на уеб сървъра и защитните стени на уеб приложенията (WAF) за аномални POST заявки, насочени към административни услуги от външни хостове.

Организациите, които не могат да внедрят обновяването веднага, трябва да обмислят поставянето на изложените интерфейси за управление зад виртуална частна мрежа (VPN) и прилагането на строги списъци за контрол на достъпа (ACL), за да намалят излагането на атаки.