
Уразливість виконання коду з віддаленим доступом (RCE) максимального рівня критичності в SAP Commerce Cloud, яку було виправлено три дні тому, вже стає об’єктом атак. Про це повідомляє компанія з аналізу загроз Defused.
Commerce Cloud (раніше відомий як SAP Hybris) — це хмарна платформа електронної комерції, яку використовують онлайн-магазини, що належать відомим світовим брендам та великим роздрібним продавцям.
Ця критична вразливість, відстежувана як CVE-2026-58231, виникає через недотримання правил авторизації в розширенні Data Hub Adapter для Commerce Cloud. Зловмисники без відповідних привілеїв можуть скористатися нею за допомогою атак низької складності для виконання довільного коду.

“SAP Commerce Cloud дозволяє неавтентифікованому зловмиснику зловживати стандартним клієнтом аутентифікації та надсилати спеціально сформовані дані до певних функцій, яким бракує належної перевірки”, — пояснює SAP.
“Успішне використання цієї вразливості може призвести до виконання довільного коду та компрометації внутрішніх компонентів, що спричинить значний вплив на конфіденційність, цілісність та доступність програми”.
Хоча SAP ще не позначила цю вразливість як активно експлуатовану в бюлетені безпеки, опублікованому минулого вівторка, дослідники безпеки Defused підтвердили сьогодні, що CVE-2026-58231 вже використовується в реальних атаках.

“Перші спроби експлуатації CVE-2026-58231 (неавтентифікований RCE в SAP Commerce Cloud, CVSS 10.0) вже потрапляють у наші honeypots — через 3 дні після дня патча”, — попередили Defused у п’ятничному твіті. “Ця вразливість не має публічних PoC і, як відомо, не експлуатується”.
Представник SAP повідомив BleepingComputer, що компанія знає про цю проблему і розслідує її, відповідаючи на запит щодо підтвердження звіту Defused.
Наглядова група з безпеки в Інтернеті Shadowserver відстежує понад 4200 IP-адрес із відбитками SAP Commerce Cloud, більшість з яких знаходяться в Європі та Північній Америці.
Однак немає інформації про те, скільки з них є honeypots або чи вже захищені вони від атак CVE-2026-58231.

Нещодавно, у липні 2026 року, SAP виправила 16 вразливостей у своєму пакеті безпеки, а у червні та травні — ще 30, включно з трьома критичними (CVE-2026-44761, CVE-2026-22732 та CVE-2026-34263), що впливали на платформу електронної комерції корпоративного рівня Commerce Cloud.
У квітні компанії з кібербезпеки Aikido та Socket також повідомили, що зловмисники, які прагнули викрасти облікові дані з систем розробників, скомпрометували кілька офіційних npm-пакетів SAP унаслідок атаки на ланцюг постачання.
З листопада 2021 року Агентство з кібербезпеки та захисту інфраструктури США (CISA) додало 14 вразливостей SAP до свого каталогу відомих експлуатованих вразливостей, зокрема три, які використовувалися в атаках програм-вимагачів.
SAP — це німецька багатонаціональна компанія-розробник програмного забезпечення, яка обслуговує 99 зі 100 найбільших компаній світу та повідомила про загальний дохід понад 36 мільярдів євро за 2025 фінансовий рік.
Оновлення 14 серпня, 11:51 EDT: Додано заяву SAP.
Після отримання дійсних облікових даних зловмисники блокуються лише в 37% випадків
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
Критична вразливість VMware vCenter RCE використовується для отримання доступу через зворотний SSH
Хакерів націлюють на американські компанії в атаках FastJson RCE zero-day
CISA вимагає термінових дій щодо вразливості Langflow RCE, яка активно експлуатується
Критична вразливість Langflow RCE використовується для злому серверів додатків ШІ
CISA встановлює терміновий термін для виправлення вразливості Cisco, яка експлуатується в атаках
- Активно експлуатується
- Commerce Cloud
- RCE
- Виконання коду з віддаленим доступом
- SAP
- Вразливість
Популярні історії
-
Microsoft August 2026 Patch Tuesday виправляє 400 вразливостей, 3 zero-day
-
Delta розслідує атаку Wi-Fi deauth на рейс із учасниками DEF CON
-
Новий Microsoft Defender zero-day ‘ShieldBreak’ надає привілеї SYSTEM
Спонсорські публікації
-
Pixellot виявила та захистила сотні некерованих ідентичностей ШІ-агентів за тижні, а не місяці. Завантажте кейс-стаді.
-
Протермінували перевірку стану паролів? Проведіть аудит свого Active Directory безкоштовно
-
91% додатків ШІ з’явилися за 16 місяців. Отримайте звіт Material про ризики OAuth
-
Зупиніть атаки AI slopsquatting. Захистіть прийом пакетів з відкритим кодом, перш ніж вони потраплять до вашого білда.
-
Протермінували перевірку стану паролів? Проведіть аудит свого Active Directory безкоштовно
За матеріалами: www.bleepingcomputer.com
