Säkerhetsforskare har upptäckt attacker som riktar sig mot en SAP Commerce Cloud-sårbarhet med högsta allvarlighetsgrad, bara tre dagar efter att SAP släppte en säkerhetsuppdatering.

SAP Commerce Cloud-sårbarheten, som spåras som CVE-2026-58231, gör det möjligt för en oautentiserad angripare att köra valfri kod. Forskare på Defused upptäckte de första exploateringsförsöken mot sina honeypots i fredags.

Kritisk sårbarhet möjliggör fjärrkörning av kod

CVE-2026-58231 påverkar kärnkomponenten Data Hub Adapter i SAP Commerce Cloud, som tidigare hette SAP Hybris.

SAP har gett sårbarheten ett CVSS-betyg på 10,0, vilket är den högsta möjliga allvarlighetsgraden. Problemet beror på bristfällig auktorisering och kräver varken giltiga inloggningsuppgifter eller komplicerade attacksteg.

Enligt SAP kan en angripare missbruka en standardklient för autentisering och skicka särskilt utformad indata till sårbara funktioner som saknar tillräcklig validering.

En lyckad exploatering kan ge angriparen möjlighet att köra valfri kod och kompromettera interna programkomponenter. Det kan påverka det drabbade systemets konfidentialitet, integritet och tillgänglighet.

Forskare upptäcker attacker i det vilda

SAP uppgav inte att SAP Commerce Cloud-sårbarheten utnyttjades aktivt när företaget publicerade sin säkerhetsbulletin för augusti. Hotunderrättelseföretaget Defused upptäckte dock exploateringsförsök kort därefter.

Defused rapporterade att attackerna nådde företagets honeypots bara tre dagar efter SAP:s Patch Day. Forskarna noterade att det inte fanns någon offentlig proof-of-concept-exploit och att de inte tidigare hade sett sårbarheten utnyttjas.

SAP bekräftade att företaget känner till rapporten och utreder aktiviteten.

Företaget uppmanade kunder och partners att omedelbart installera den tillgängliga säkerhetsuppdateringen.

Tusentals exponerade system kan vara i riskzonen

Shadowserver spårar fler än 4 200 IP-adresser som verkar köra SAP Commerce Cloud. De flesta identifierade systemen finns i Europa och Nordamerika.

Siffran visar dock inte hur många installationer som är honeypots, redan har uppdaterats eller är exponerade mot internet på ett sätt som gör dem åtkomliga för angripare.

SAP Commerce Cloud är en molnbaserad e-handelsplattform som används av stora detaljhandelsföretag och internationella varumärken. Plattformen kan innehålla värdefulla kund-, produkt- och affärsdata, vilket gör ouppdaterade installationer till attraktiva mål.

SAP fortsätter att åtgärda allvarliga sårbarheter

SAP har släppt flera säkerhetsuppdateringar för Commerce Cloud under de senaste månaderna.

Företagets säkerhetspaket för juli 2026 åtgärdade 16 sårbarheter, medan SAP rättade ytterligare 30 brister under maj och juni. Uppdateringarna omfattade tre andra kritiska Commerce Cloud-sårbarheter: CVE-2026-44761, CVE-2026-22732 och CVE-2026-34263.

Företaget drabbades också av en leveranskedjeincident tidigare i år. I april rapporterade Aikido och Socket att angripare hade komprometterat flera officiella npm-paket från SAP i ett försök att stjäla utvecklares inloggningsuppgifter.

CISA har lagt till 14 SAP-sårbarheter i sin katalog Known Exploited Vulnerabilities sedan november 2021. Tre av dessa sårbarheter har använts i ransomwareattacker, vilket understryker varför organisationer bör prioritera att snabbt installera uppdateringen för den senaste SAP Commerce Cloud-sårbarheten.


0 svar till ”SAP Commerce Cloud-sårbarhet utnyttjas i attacker”