Sikkerhedsforskere har opdaget angreb rettet mod en SAP Commerce Cloud-sårbarhed med højeste alvorlighedsgrad, blot tre dage efter at SAP udsendte en sikkerhedsopdatering.

SAP Commerce Cloud-sårbarheden, der spores som CVE-2026-58231, gør det muligt for en uautoriseret angriber at køre vilkårlig kode. Forskere hos Defused opdagede fredag de første forsøg på at udnytte sårbarheden mod deres honeypots.

Kritisk sårbarhed muliggør fjernkørsel af kode

CVE-2026-58231 påvirker kerneudvidelsen Data Hub Adapter i SAP Commerce Cloud, der tidligere var kendt som SAP Hybris.

SAP har givet sårbarheden en CVSS-score på 10,0, hvilket er den højest mulige alvorlighedsgrad. Problemet skyldes utilstrækkelig autorisation og kræver hverken gyldige loginoplysninger eller komplicerede angrebstrin.

Ifølge SAP kan en angriber misbruge en standardklient til autentificering og sende specialudformede input til sårbare funktioner, som mangler tilstrækkelig validering.

En vellykket udnyttelse kan give angriberen mulighed for at køre vilkårlig kode og kompromittere interne applikationskomponenter. Det kan påvirke det berørte systems fortrolighed, integritet og tilgængelighed.

Forskere opdager aktive angreb

SAP oplyste ikke, at SAP Commerce Cloud-sårbarheden blev aktivt udnyttet, da virksomheden offentliggjorde sin sikkerhedsmeddelelse for august. Trusselsefterretningsvirksomheden Defused opdagede dog forsøg på udnyttelse kort tid efter.

Defused rapporterede, at angrebene nåede virksomhedens honeypots blot tre dage efter SAPs Patch Day. Forskerne bemærkede, at der ikke fandtes nogen offentlig proof-of-concept-kode, og at de ikke tidligere havde set sårbarheden blive udnyttet.

SAP bekræftede, at virksomheden er bekendt med rapporten og undersøger aktiviteten.

Virksomheden opfordrede kunder og partnere til straks at installere den tilgængelige sikkerhedsopdatering.

Tusindvis af eksponerede systemer kan være i fare

Shadowserver sporer mere end 4.200 IP-adresser, der ser ud til at køre SAP Commerce Cloud. De fleste identificerede systemer befinder sig i Europa og Nordamerika.

Tallet viser dog ikke, hvor mange installationer der er honeypots, allerede er opdateret eller er eksponeret mod internettet på en måde, der gør dem tilgængelige for angribere.

SAP Commerce Cloud er en cloudbaseret e-handelsplatform, som bruges af store detailvirksomheder og internationale brands. Platformen kan indeholde værdifulde kunde-, produkt- og forretningsdata, hvilket gør installationer uden de seneste sikkerhedsopdateringer til attraktive mål.

SAP fortsætter med at rette alvorlige sårbarheder

SAP har udsendt flere sikkerhedsopdateringer til Commerce Cloud i de seneste måneder.

Virksomhedens sikkerhedspakke for juli 2026 rettede 16 sårbarheder, mens SAP håndterede yderligere 30 fejl i maj og juni. Opdateringerne omfattede tre andre kritiske Commerce Cloud-sårbarheder: CVE-2026-44761, CVE-2026-22732 og CVE-2026-34263.

Virksomheden blev også ramt af en hændelse i forsyningskæden tidligere på året. I april rapporterede Aikido og Socket, at angribere havde kompromitteret flere officielle npm-pakker fra SAP i et forsøg på at stjæle udvikleres loginoplysninger.

CISA har føjet 14 SAP-sårbarheder til sit Known Exploited Vulnerabilities-katalog siden november 2021. Tre af disse sårbarheder er blevet brugt i ransomwareangreb, hvilket understreger, hvorfor organisationer bør prioritere at installere sikkerhedsopdateringen til den seneste SAP Commerce Cloud-sårbarhed så hurtigt som muligt.


0 svar til “SAP Commerce Cloud-sårbarhed udnyttes i angreb”