Sikkerhetsforskere har oppdaget angrep rettet mot en SAP Commerce Cloud-sårbarhet med høyeste alvorlighetsgrad, bare tre dager etter at SAP lanserte en sikkerhetsoppdatering.
SAP Commerce Cloud-sårbarheten, som spores som CVE-2026-58231, gjør det mulig for en uautentisert angriper å kjøre vilkårlig kode. Forskere hos Defused oppdaget de første utnyttelsesforsøkene mot sine honeypots fredag.
Kritisk sårbarhet muliggjør ekstern kjøring av kode
CVE-2026-58231 påvirker kjerneutvidelsen Data Hub Adapter i SAP Commerce Cloud, tidligere kjent som SAP Hybris.
SAP har gitt sårbarheten en CVSS-score på 10,0, som er den høyeste mulige alvorlighetsgraden. Problemet skyldes mangelfull autorisering og krever verken gyldig påloggingsinformasjon eller kompliserte angrepstrinn.
Ifølge SAP kan en angriper misbruke en standardklient for autentisering og sende spesialutformede inndata til sårbare funksjoner som mangler tilstrekkelig validering.
Vellykket utnyttelse kan gi angriperen mulighet til å kjøre vilkårlig kode og kompromittere interne applikasjonskomponenter. Dette kan påvirke konfidensialiteten, integriteten og tilgjengeligheten til det berørte systemet.
Forskere oppdager aktive angrep
SAP oppga ikke at SAP Commerce Cloud-sårbarheten ble aktivt utnyttet da selskapet publiserte sin sikkerhetsmelding for august. Trusseletterretningsselskapet Defused oppdaget imidlertid utnyttelsesforsøk kort tid senere.
Defused rapporterte at angrepene nådde selskapets honeypots bare tre dager etter SAPs Patch Day. Forskerne bemerket at det ikke fantes noen offentlig proof-of-concept-utnyttelse, og at de ikke tidligere hadde sett sårbarheten bli utnyttet.
SAP bekreftet at selskapet er kjent med rapporten og undersøker aktiviteten.
Selskapet oppfordret kunder og partnere til å installere den tilgjengelige sikkerhetsoppdateringen umiddelbart.
Tusenvis av eksponerte systemer kan være utsatt
Shadowserver sporer mer enn 4 200 IP-adresser som ser ut til å kjøre SAP Commerce Cloud. De fleste identifiserte systemene befinner seg i Europa og Nord-Amerika.
Tallet viser imidlertid ikke hvor mange installasjoner som er honeypots, allerede er oppdatert eller er eksponert mot internett på en måte som gjør dem tilgjengelige for angripere.
SAP Commerce Cloud er en skybasert e-handelsplattform som brukes av store detaljhandelsselskaper og internasjonale merkevarer. Plattformen kan inneholde verdifulle kunde-, produkt- og forretningsdata, noe som gjør systemer uten de nyeste sikkerhetsoppdateringene til attraktive mål.
SAP fortsetter å rette alvorlige sårbarheter
SAP har lansert flere sikkerhetsoppdateringer for Commerce Cloud de siste månedene.
Selskapets sikkerhetspakke for juli 2026 rettet 16 sårbarheter, mens SAP håndterte ytterligere 30 feil i mai og juni. Oppdateringene omfattet tre andre kritiske Commerce Cloud-sårbarheter: CVE-2026-44761, CVE-2026-22732 og CVE-2026-34263.
Selskapet ble også rammet av en hendelse i leverandørkjeden tidligere i år. I april rapporterte Aikido og Socket at angripere hadde kompromittert flere offisielle npm-pakker fra SAP i et forsøk på å stjele utvikleres påloggingsinformasjon.
CISA har lagt til 14 SAP-sårbarheter i sin Known Exploited Vulnerabilities-katalog siden november 2021. Tre av disse sårbarhetene har blitt brukt i løsepengeangrep, noe som understreker hvorfor organisasjoner bør prioritere å installere sikkerhetsoppdateringen for den nyeste SAP Commerce Cloud-sårbarheten så raskt som mulig.


0 responses to “SAP Commerce Cloud-sårbarhet utnyttes i angrep”