A maximális súlyosságú biztonsági sebezhetőség, amely az SAP Commerce Cloudot érinti, már aktív kihasználási kísérletek célpontja. A sebezhetőség, amelyet CVE-2026-58231 azonosítóval követnek, a CVSS pontozási rendszerben 10,0-s értékelést kapott. Elégtelen jogosultság-ellenőrzésről és bemenetellenőrzésről van szó.
A CVE.org leírása szerint „az SAP Commerce Cloud lehetővé teszi, hogy egy nem hitelesített támadó visszaéljen egy alapértelmezett hitelesítési klienssel, és speciálisan összeállított bemenetet küldjön olyan funkcióknak, amelyeknél nem elég szigorú az ellenőrzés”.
„A sikeres kihasználás tetszőleges kódfuttatást tehet lehetővé, és belső komponensek kompromittálásához vezethet, ami súlyos hatással van az alkalmazás bizalmasságára, sértetlenségére és rendelkezésre állására.”
A Defused Cyber szerint a CVE-2026-58231 elleni támadási kísérletek már a javítócsomag kiadása után három nappal elérték a cég honeypot rendszereit.
„Ennek a sebezhetőségnek nincs nyilvános PoC-je, és nem ismert, hogy aktívan kihasználnák” – írta a fenyegetésfelderítéssel foglalkozó cég egy pénteken közzétett X-bejegyzésben.
Az SAP biztonságra szakosodott Onapsis a hét elején jelezte, hogy a CVE-2026-58231 sikeres kihasználása tetszőleges kódfuttatást és belső komponensek kompromittálását teszi lehetővé.
„Az ügyfeleknek a jegyzetben hivatkozott, javított Commerce Cloud release szintekre kell frissíteniük, majd újra buildelniük és újratelepíteniük a frissített SAP Commerce Cloud verziót” – közölték. „Átmeneti kerülőmegoldásként az ügyfelek csökkenthetik a kitettségüket, ha IP Filter Setet állítanak be az SAP Commerce Cloudban, és korlátozzák a hozzáférést a sebezhető végponthoz.”
Egyelőre nem tudni, kik állnak a sebezhetőség kihasználására irányuló támadások mögött. Korábbi, az SAP termékeit – köztük a NetWeavert – érintő hibákat (CVE-2025-31324) azonban már bevetették Kínához köthető kémcsoportok, például az UNC5221, UNC5174 és a CL-STA-0048, valamint kiberbűnözői csoportok, köztük a BianLian és a RansomExx.
2025 áprilisában ismeretlen támadók ugyanennek a kritikus SAP NetWeaver sebezhetőségnek a kihasználásával egy Auto-Color nevű hátsó kaput telepítettek egy, az Egyesült Államokban működő vegyipari vállalat ellen irányuló támadás során.

