Критическая уязвимость SAP Commerce Cloud с максимальным рейтингом опасности

Критическая уязвимость SAP Commerce Cloud грозит полным захватом системы

Что произошло

Компания SAP выпустила срочный патч для критической уязвимости в SAP Commerce Cloud (модуль Data Hub Adapter). Баг получил идентификатор CVE-2026-58231 и максимальную оценку 10.0 по шкале CVSS. Уязвимость позволяет неаутентифицированному злоумышленнику выполнить произвольный код на сервере.

Проблема кроется в недостаточных проверках авторизации и валидации входящих данных в отдельных функциях компонента. Как сообщается в описании CVE, атакующий может использовать дефолтного клиента аутентификации и передать особым образом сформированные данные на уязвимые конечные точки.

Успешная эксплуатация приводит к полной компрометации внутренних компонентов приложения. Под угрозой оказываются конфиденциальность коммерческих данных, целостность заказов и доступность самой платформы электронной коммерции.

Масштаб угрозы

SAP Commerce Cloud широко используется крупными ритейлерами и B2B-компаниями по всему миру для управления онлайн-продажами, каталогами и взаимодействием с клиентами. Уязвимость затрагивает компонент Data Hub Adapter, который отвечает за интеграцию и обмен данными.

Компания Onapsis, специализирующаяся на безопасности SAP, настоятельно рекомендует администраторам незамедлительно установить исправленную версию Commerce Cloud и повторно развернуть обновлённый модуль. В качестве временной меры предлагается использовать фильтрацию IP-адресов для ограничения доступа к уязвимому эндпоинту до применения патча.

SAP Commerce Cloud позволяет неаутентифицированному атакующему использовать дефолтного клиента аутентификации и отправлять специально сформированные данные в определённые функции, не имеющие достаточной валидации. Успешная эксплуатация может привести к выполнению произвольного кода и компрометации внутренних компонентов, что оказывает высокое влияние на конфиденциальность, целостность и доступность приложения.

Другие критические уязвимости

Августовский пакет исправлений SAP также закрывает ещё три уязвимости критического уровня:

  • CVE-2026-44772 (CVSS 9.9) — инъекция кода в Manufacturing Integration and Intelligence. Низкопривилегированный атакующий может отправить сформированный запрос, заставляющий приложение загрузить и обработать контент с внешнего источника, что ведёт к удалённому выполнению команд на хосте.
  • CVE-2026-34265 (CVSS 9.8) — выход за границы буфера в Application Server ABAP для SAP NetWeaver и ABAP Platform. Неаутентифицированный злоумышленник может использовать логические ошибки при разборе протокола DIAG, что вызывает повреждение памяти, утечку системных данных или крах системы.
  • CVE-2026-44758 (CVSS 9.1) — инъекция кода в Manufacturing Integration and Intelligence через уязвимый сервлет, подверженный атакам SSTI и SSRF. Патч SAP полностью удаляет уязвимый сервлет, предотвращая эксплуатацию.

Для CVE-2026-44772 требуется дополнительная настройка: после установки патча администраторам необходимо указать свойство Secure Transformer со списком разрешённых хостов для хостинга XSL-файлов. Только файлы с этих хостов могут быть обработаны уязвимым сервлетом после обновления.

Все перечисленные уязвимости требуют немедленного внимания, так как их эксплуатация способна полностью скомпрометировать корпоративные ERP-системы и производственные цепочки. Специалисты Onapsis подчёркивают, что устранение CVE-2026-58231 должно быть приоритетной задачей для команд безопасности.

Читайте также: Что такое компьютерный вирус: классификация и способы защиты

Источник: The Hacker News

Похожие записи