mimile
Басты бетке

Defused SAP Commerce Cloud осалдығының патчтан үш күн өткен соң пайдаланылғанын тіркеді

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Defused SAP Commerce Cloud осалдығының патчтан үш күн өткен соң пайдаланылғанын тіркеді

Defused 14 тамызда SAP Commerce Cloud-тағы CVE-2026-58231 осалдығы 11 тамыздағы патчтан үш күн өткен соң нақты жағдайда пайдаланылғанын хабарлады. Cobalt техникалық директоры Гюнтер Оллманн код талдау жасанды интеллект құралдары патч пен пайдалану арасындағы уақытты қысқартатынын атап өтті. Платформаны Samsung, Mercedes-Benz, Shell, BP және Alphabet пайдаланады.

Негізгі фактілер

  • CVE-2026-58231 осалдығы CVSS шкаласы бойынша 10.0 ұпай алды және авторизацияны тексеру мен енгізілетін деректерді тексерудің жеткіліксіздігімен байланысты.
  • SAP патчты 11 тамызда шығарды, Defused 14 тамызда X-те осалдықтың пайдаланылғаны туралы хабарлама жариялағанға дейін үш күн бұрын.
  • SAP Commerce Cloud пайдаланушыларының қатарында Samsung, Mercedes-Benz, Shell, BP және Alphabet бар.
  • Cobalt техникалық директоры Гюнтер Оллманн хабарлағандай, хонипот телеметриясы жалпыға қолжетімді proof-of-concept пайда болғанға дейін пайдалануды тіркеді.
  • Оллманн атап өткендей, код талдау ЖИ құралдары кейбір осалдықтар кластары үшін патч пен пайдалану арасындағы уақытты күндерден минуттарға дейін қысқартады.

Пайдалану хронологиясы

CVE-2026-58231 — авторизацияны тексеру мен енгізілетін деректерді тексерудің жеткіліксіздігі бар ең жоғары ауырлық дәрежесіндегі осалдық — 11 тамызда SAP тарапынан түзетілді. Defused 14 тамызда X-те осалдықтың патчтан үш күн өткен соң нақты жағдайда пайдаланылғанын хабарлады. Cobalt техникалық директоры Гюнтер Оллманнның айтуынша, хонипот телеметриясы proof-of-concept жарияланғанға дейін шабуылдарды тіркеді. Осалдық CVSS шкаласы бойынша 10.0 ұпай алды.

Корпоративтік пайдаланушылар

SAP Commerce Cloud ірі компанияларда күрделі B2B, B2C және B2B2C сатылымдары үшін пайдаланылады. Автомобиль, технология, энергетика және бөлшек сауда секторларындағы платформа пайдаланушыларының қатарында Samsung, Mercedes-Benz, Shell, BP және Alphabet бар. Pathlock GRC сарапшысы Крис Радковски SAP жүйелері бизнес үшін маңызды деректер мен процестердің ортасында болғандықтан, үнемі аутентификациясыз сыни шабуылдардың нысанына айналатынын атап өтті. Оның айтуынша, CVE-2026-58231 сабағы — әрбір SAP клиентінің жүйелерде болып жатқан оқиғаларды нақты уақытта көру қажеттілігі.

Патч-эксплойт аралығының қысқаруы

Гюнтер Оллманн патчтан пайдалануға дейінгі үш күн кең таралған корпоративтік платформалардағы қашықтан пайдаланылатын сыни осалдықтар үшін күтілетін мерзімге айналып бара жатқанын мәлімдеді. Оның айтуынша, код талдау ЖИ құралдары патчтарды салыстыруды автоматтандыруға және бұрынғы уақыттың аз бөлігінде жұмыс істейтін эксплойт жасауға мүмкіндік береді. Оллманн кейбір осалдықтар кластары үшін патч пен пайдалану арасындағы аралық күндерден минуттарға дейін қысқаратынын атап өтті. Ол сондай-ақ жалпыға қолжетімді SAP Commerce Cloud даналары бар ұйымдар патчты орнатуды шұғыл шара ретінде қарастыруы тиіс екенін, өйткені автоматтандырылған пайдалану әрекеттері қазірдің өзінде жүріп жатқанын қосты.

1 дереккөз

Defused SAP Commerce Cloud осалдығының патчтан үш күн өткен соң пайдаланылғанын тіркеді