
Критичну вразливість у SAP Commerce Cloud, що дозволяє віддалене виконання коду (RCE), яку було виправлено три дні тому, вже активно використовують у кібератаках. Про це повідомляє компанія Defused, що займається аналізом загроз.
SAP Commerce Cloud (раніше відома як SAP Hybris) — це хмарна платформа для електронної комерції, якою користуються онлайн-магазини провідних світових брендів та великих ритейлерів.
Ця критична вразливість, позначена як CVE-2026-58231, виникла через слабкість у механізмі авторизації в розширенні Data Hub Adapter для Commerce Cloud. Зловмисники без жодних привілеїв можуть використовувати її для виконання довільного коду за допомогою низькокваліфікованих атак.

“SAP Commerce Cloud дозволяє неавтентифікованому зловмиснику зловживати стандартним клієнтом автентифікації та надсилати спеціально сформований ввід певним функціям, яким бракує належної валідації”, — пояснює SAP.
“Успішна експлуатація може призвести до виконання довільного коду та компрометації внутрішніх компонентів, що спричинить значний вплив на конфіденційність, цілісність та доступність програми”.
Хоча SAP ще не позначила цю вразливість як активно експлуатовану в консультативному повідомленні з безпеки, випущеному цього вівторка, дослідники безпеки Defused підтвердили сьогодні, що CVE-2026-58231 вже використовується в атаках.

“Перші спроби експлуатації CVE-2026-58231 (неавтентифікований RCE у SAP Commerce Cloud, CVSS 10.0) вже потрапляють у наші honeypots — через 3 дні після виправлення”, — попередила Defused у твіті в п’ятницю. “Ця вразливість не має публічного PoC і, як відомо, не експлуатується”.
Представник SAP повідомив BleepingComputer, що компанія обізнана про проблему і розслідує її, коли його попросили підтвердити звіт Defused.
Наглядач за безпекою в Інтернеті Shadowserver відстежує понад 4200 IP-адрес із відбитком SAP Commerce Cloud, більшість із них — у Європі та Північній Америці.
Однак немає інформації про те, скільки з них є honeypots або вже захищені від атак CVE-2026-58231.

Нещодавно SAP виправила 16 вразливостей у своєму пакеті виправлень безпеки за липень 2026 року та ще 30 вразливостей у червні та травні, зокрема три критичні вразливості безпеки (CVE-2026-44761, CVE-2026-22732 та CVE-2026-34263), які впливали на корпоративну платформу електронної комерції Commerce Cloud.
У квітні компанії з кібербезпеки Aikido та Socket також повідомили, що зловмисники, які намагалися викрасти облікові дані з систем розробників, скомпрометували кілька офіційних npm-пакетів SAP в рамках атаки на ланцюг постачання.
З листопада 2021 року Агентство з кібербезпеки та захисту інфраструктури США (CISA) додало 14 вразливостей SAP до свого каталогу відомих експлуатованих вразливостей, включно з трьома, що використовувалися в атаках програм-вимагачів.
SAP — це німецька транснаціональна корпорація програмного забезпечення, яка обслуговує 99 зі 100 найбільших компаній у світі та повідомила про загальний дохід понад 36 мільярдів євро у 2025 фінансовому році.
Оновлення 14 серпня, 11:51 EDT: Додано заяву SAP.

Після отримання дійсних облікових даних блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 оцінює методи захисту техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
Критична вразливість RCE у VMware vCenter використовується для зворотного SSH-доступу
Хакери атакують американські компанії за допомогою FastJson RCE zero-day
CISA наказує терміново виправити активно експлуатовану вразливість Langflow RCE
Критична вразливість Langflow RCE використовується для злому серверів AI-додатків
CISA встановлює терміновий термін для виправлення вразливості Cisco, яка експлуатується в атаках
- Активно експлуатується
- Commerce Cloud
- RCE
- Віддалене виконання коду
- SAP
- Вразливість
Сергіу Гатлан
Sergiu — репортер новин, який висвітлює останні розробки в галузі кібербезпеки та технологій понад десятиліття. Для підказок надсилайте електронні листи або повідомлення в Twitter DM.
- Попередній матеріал
- Наступний матеріал
Залишити коментар Правила спільноти
Вам потрібно увійти, щоб залишити коментар
Ще не зареєстровані? Зареєструватися зараз
Вам також може сподобатися:
Майбутній вебінар
Популярні історії
Microsoft August 2026 Patch Tuesday виправляє 400 вразливостей, 3 zero-day
Delta розслідує атаку деаутентифікації Wi-Fi на рейс із учасниками DEF CON
Новий zero-day Microsoft Defender ‘ShieldBreak’ надає системні привілеї
Спонсорські матеріали
-
Зупиніть атаки AI slopsquatting. Захистіть інgestion відкритих вихідних пакетів перед тим, як вони потраплять у ваш збірку.
-
Заборгованість за перевіркою стану паролів? Аудитуйте свій Active Directory безкоштовно
-
Заборгованість за перевіркою стану паролів? Аудитуйте свій Active Directory безкоштовно
-
91% AI-додатків з’явилися за 16 місяців. Отримайте звіт про ризики OAuth від Material
-
Pixellot виявив та захистив сотні некерованих ідентичностей AI-агентів за тижні, а не місяці. Завантажте кейс-стаді, щоб дізнатися, як.
Майбутній вебінар 
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Посібники
- База даних стартапів
- База даних видалень
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для новачків
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надіслати нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання — Політика конфіденційності — Заява про етику — Розкриття партнерської інформації
Copyright @ 2003 – 2026 Bleeping Computer® LLC — Усі права захищені
Вхід
Дізнатися більше на: www.bleepingcomputer.com
