CVE-2026-58231 в SAP Commerce Cloud: атаки начались через три дня после патча

Максимально критическая уязвимость в SAP Commerce Cloud, получившая идентификатор CVE-2026-58231 и оценку 10.0 по шкале CVSS, уже привлекла внимание злоумышленников. Попытки эксплуатации начались всего через три дня после выпуска патча, сообщает компания Defused Cyber.

Суть уязвимости

Проблема заключается в недостаточной проверке авторизации и валидации входных данных. Согласно описанию на CVE.org, SAP Commerce Cloud позволяет неаутентифицированному атакующему использовать стандартный клиент аутентификации и отправлять специально сформированные запросы к функциям, в которых не хватает проверок.

Успешная эксплуатация может привести к выполнению произвольного кода и компрометации внутренних компонентов, что влечет за собой высокое воздействие на конфиденциальность, целостность и доступность приложения.

Атаки начались почти сразу

Компания Defused Cyber, занимающаяся threat intelligence, зафиксировала попытки эксплуатации CVE-2026-58231 на своих honeypot-системах уже через три дня после выхода обновления. Примечательно, что на тот момент публичного PoC-эксплойта для этой уязвимости не существовало, и она не была известна как эксплуатируемая.

Эксперты по безопасности SAP из компании Onapsis ранее на этой неделе подтвердили, что успешная атака может позволить выполнить произвольный код и скомпрометировать внутренние компоненты.

Что делать администраторам

Onapsis настоятельно рекомендует клиентам установить исправление до указанных в бюллетене уровней релизов Commerce Cloud и пересобрать или заново развернуть обновленную версию. В качестве временной меры можно снизить риск, настроив IP Filter Set в SAP Commerce Cloud для ограничения доступа к уязвимой конечной точке.

Кто стоит за атаками

Данных о том, кто именно стоит за попытками эксплуатации, пока нет. Однако стоит помнить, что предыдущие уязвимости в продуктах SAP, например CVE-2025-31324 в NetWeaver, использовались кластерами кибершпионажа, связанными с Китаем, такими как UNC5221, UNC5174 и CL-STA-0048, а также киберпреступными группировками BianLian и RansomExx.

В апреле 2025 года неизвестные злоумышленники эксплуатировали ту же критическую уязвимость SAP NetWeaver для развертывания бэкдора Auto-Color в атаке на химическую компанию из США.

Частые вопросы

Насколько критична эта уязвимость?

Оценка CVSS 10.0 — это максимальный уровень severity. Уязвимость позволяет неаутентифицированному атакующему выполнить произвольный код, что может привести к полной компрометации системы.

Кого касается эта проблема?

Всех, кто использует SAP Commerce Cloud. Уязвимость затрагивает стандартный механизм аутентификации, поэтому риску подвержены любые развертывания, где не применены дополнительные меры защиты. Похожая ситуация недавно складывалась и с другими корпоративными продуктами: например, критическая уязвимость TeamCity с CVSS 9.8 позволяла выполнять код без аутентификации.

Как проверить, не атакована ли моя система?

Немедленно установите патч до рекомендованных уровней релизов. Если обновление еще не выполнено, проверьте журналы доступа к конечным точкам Commerce Cloud на предмет подозрительных запросов от неавторизованных пользователей.

Что делать, если я не могу установить патч прямо сейчас?

В качестве временной меры настройте IP Filter Set в SAP Commerce Cloud, чтобы ограничить доступ к уязвимой конечной точке только доверенными IP-адресами.

Есть ли публичный эксплойт?

На момент публикации новости публичного PoC-эксплойта не существовало, однако активные попытки эксплуатации уже наблюдаются, что делает обновление критически важным.

Связана ли эта уязвимость с атаками на SAP NetWeaver?

Это разные уязвимости, но они затрагивают продукты SAP. Предыдущие дыры в NetWeaver использовались для шпионажа и атак программ-вымогателей, что повышает вероятность интереса к новым уязвимостям SAP со стороны тех же группировок.

Какие еще продукты SAP были в зоне риска?

В прошлом активно эксплуатировалась уязвимость CVE-2025-31324 в SAP NetWeaver. Она использовалась для развертывания бэкдоров и атак на химические компании в США. Как и в случае с уязвимостью в VMware vCenter, здесь важно не затягивать с установкой обновлений.

Почему атаки начались так быстро после выхода патча?

Злоумышленники часто анализируют исправления, чтобы восстановить уязвимость и найти способ атаковать системы, которые еще не обновились. Это стандартная практика, поэтому закрытые вендорами дыры нужно закрывать в первую очередь.

Источник: thehackernews.com