Defused подтверждает атаки на критическую уязвимость SAP Commerce Cloud через три дня после патча
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Defused подтвердила в пятницу, что злоумышленники начали эксплуатировать критическую уязвимость удалённого выполнения кода в SAP Commerce Cloud, исправленную три дня назад. Уязвимость CVE-2026-58231 позволяет неаутентифицированному атакующему выполнять произвольный код; SAP пока не отметила её как эксплуатируемую в бюллетене, выпущенном во вторник. Shadowserver отслеживает более 4200 IP-адресов с отпечатком Commerce Cloud, в основном из Европы и Северной Америки, однако доля незащищённых систем неизвестна.
Уязвимость CVE-2026-58231
CVE-2026-58231 — критическая ошибка ненадлежащей авторизации в расширении Data Hub Adapter ядра платформы SAP Commerce Cloud, ранее известной как SAP Hybris. SAP оценивает уязвимость в 10,0 балла по CVSS и сообщает, что неаутентифицированный атакующий может использовать стандартного клиента аутентификации для отправки специально сформированных данных в функции с недостаточной проверкой. Успешная эксплуатация позволяет выполнить произвольный код и скомпрометировать внутренние компоненты с высоким воздействием на конфиденциальность, целостность и доступность приложения. SAP выпустила исправление три дня назад.
Факт эксплуатации
Компания Defused сообщила в пятницу, что первые попытки эксплуатации CVE-2026-58231 зафиксированы её ханипотами через три дня после выхода патча. Исследователи отметили, что уязвимость не имеет публичного эксплойта и ранее не считалась эксплуатируемой. SAP пока не пометила её как активно эксплуатируемую в бюллетене безопасности, выпущенном во вторник.
Масштаб и контекст
Shadowserver отслеживает более 4200 IP-адресов с отпечатком SAP Commerce Cloud, большинство из которых находятся в Европе и Северной Америке. Неизвестно, сколько из них являются ханипотами или уже защищены от CVE-2026-58231. SAP исправила 16 уязвимостей в июльском пакете безопасности 2026 года и ещё 30 в июне и мае, включая три критические уязвимости Commerce Cloud (CVE-2026-44761, CVE-2026-22732, CVE-2026-34263). В апреле компании Aikido и Socket сообщили о компрометации нескольких официальных npm-пакетов SAP в атаке на цепочку поставок, нацеленной на кражу учётных данных разработчиков. С ноября 2021 года CISA добавила в каталог известных эксплуатируемых уязвимостей 14 уязвимостей SAP, три из которых использовались в атаках с программами-вымогателями.
Что дальше
SAP может обновить бюллетень безопасности в ближайшие дни по мере продолжения попыток эксплуатации. Остаётся неясным, сколько из 4200 обнаруженных инстансов Commerce Cloud остаются незащищёнными и перерастут ли атаки за пределы ханипотов.
1 источник
Defused подтверждает атаки на критическую уязвимость SAP Commerce Cloud через три дня после патча



