SAP a corectat, în cadrul patch day-ului din 13 august 2026, o vulnerabilitate cu scorul maxim posibil — CVSS 10.0 — în SAP Commerce Cloud (fostul SAP Hybris), platforma de e-commerce B2B și B2C folosită de mari retaileri și branduri la nivel global. La doar trei zile de la publicarea patch-ului, firma de threat intelligence Defused a raportat deja tentative active de exploatare, detectate prin honeypot-uri proprii.

Ce anume permite CVE-2026-58231

Vulnerabilitatea, catalogată CVE-2026-58231, vine din verificări insuficiente de autorizare și de validare a datelor de intrare, în componenta Data Hub Adapter din SAP Commerce Cloud. Practic, un atacator neautentificat poate abuza de un client de autentificare implicit din sistem și trimite date special construite către funcții care nu le validează suficient — rezultatul e execuție de cod arbitrar, de la distanță, fără să fie nevoie de vreun cont sau privilegiu în prealabil. Complexitatea atacului e considerată scăzută — exact combinația care justifică scorul maxim de severitate.

Cine a descoperit-o și ce se știe despre exploatare

Sursele publice consultate nu precizează cine a descoperit inițial vulnerabilitatea — informația despre cercetătorul sau firma care a raportat-o către SAP nu e disponibilă public. Exploatarea activă a fost semnalată de Defused pe 14 august, prin sisteme honeypot — capcane concepute special să atragă atacatori și să înregistreze tentativele. La momentul redactării, nu există încă un payload confirmat public: nu se știe dacă atacatorii urmăresc furt de date, instalarea unui backdoor sau altceva, pentru că nu a fost publicată o dovadă de concept (PoC) și nici o analiză completă a unui atac reușit.

Cât de expusă e infrastructura

Platforma de monitorizare Shadowserver raportează peste 4.200 de adrese IP cu amprentă digitală de SAP Commerce Cloud expuse direct la internet, majoritatea în Europa și America de Nord. Cifra nu spune, însă, câte dintre aceste instanțe sunt deja actualizate cu patch-ul sau reprezintă, ele însele, honeypot-uri puse acolo tot pentru monitorizare — deci numărul real de sisteme vulnerabile rămâne incert.

Ce trebuie să facă administratorii de sistem

SAP a publicat patch-ul oficial în nota de securitate 3771065. Aplicarea lui necesită și un pas suplimentar de configurare: activarea unei proprietăți noi de sistem, „Secure Transformer", însoțită de o listă explicită a host-urilor permise pentru fișierele XSL folosite de aplicație. Pentru sistemele care nu pot fi patch-uite imediat, SAP recomandă un workaround temporar — configurarea unui IP Filter Set care restricționează accesul la endpoint-ul afectat, până la aplicarea completă a patch-ului.

Nu singura breșă critică din acest patch day

Odată cu CVE-2026-58231, SAP a mai corectat, în același ciclu, alte trei vulnerabilități critice: CVE-2026-44772 (CVSS 9,9, injecție de cod în modulul Manufacturing Integration), CVE-2026-34265 (CVSS 9,8, scriere în afara limitelor de memorie în NetWeaver) și CVE-2026-44758 (CVSS 9,1, o combinație de server-side template injection și SSRF). Pentru context, doar în lunile mai-iulie 2026, SAP a mai corectat 46 de vulnerabilități, iar CISA păstrează în catalogul său de vulnerabilități exploatate activ (KEV) 14 breșe SAP din 2021 încoace, dintre care 3 au fost deja folosite în atacuri de tip ransomware. Concluzia practică pentru orice companie care rulează SAP Commerce Cloud: patch-ul de acum nu e opțional și nu poate fi amânat pentru „data viitoare".

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
2 + 2 = ?