FIGYELEM: Aktívan kihasználják az SAP Commerce Cloud maximális súlyosságú kritikus sérülékenységét

Aktívan támadják az SAP Commerce Cloud kritikus CVE-2026-58231 hibáját

Az SAP Commerce Cloud egyik maximális súlyosságú sérülékenysége máris felkeltette a támadók érdeklődését: biztonsági kutatók mindössze három nappal az SAP biztonsági frissítésének kiadása után kihasználási kísérleteket észleltek.

A CVE-2026-58231 azonosítójú sérülékenység a lehető legmagasabb, 10,0-s CVSS-pontszámmal rendelkezik. A hiba az SAP Commerce Cloud Data Hub Adapter komponensét érinti, és lehetővé teheti egy hitelesítetlen támadó számára, hogy távolról tetszőleges kódot hajtson végre.

A Defused fenyegetésfelderítő vállalat augusztus 14-én arról számolt be, hogy honeypot infrastruktúráján már rögzítette a sérülékenység kihasználására irányuló első próbálkozásokat. Az aktivitás annak ellenére jelent meg, hogy ekkor még nem volt ismert nyilvánosan hozzáférhető proof-of-concept exploit.

Ez felveti annak lehetőségét, hogy a támadók visszafejtették az SAP által kiadott javítást, vagy közvetlenül a biztonsági közlemény technikai információi alapján fejlesztették ki saját exploitjukat.

A fejlemény drasztikusan lerövidíti az SAP-ügyfelek rendelkezésére álló javítási időablakot. Az érintett Commerce Cloud rendszereket üzemeltető szervezeteknek ezért az augusztusi frissítést már nem egy szokásos vállalati patchciklus részeként, hanem sürgősségi biztonsági frissítésként kell kezelniük.

A Defused megfigyelését ugyanakkor pontosan kell értelmezni. A honeypotokat érő forgalom azt bizonyítja, hogy rendszerek megpróbálják kihasználni a sérülékenységet, önmagában azonban nem bizonyítja, hogy támadók éles SAP-környezeteket is sikeresen kompromittáltak. A cikk megjelenésekor az SAP sem sorolta még hivatalosan az aktívan kihasznált sérülékenységek közé a hibát.

Hitelesítés nélkül akár teljes rendszerkompromittálás is lehetséges

Az SAP augusztus 11-én, a 2026. augusztusi Security Patch Day részeként hozta nyilvánosságra a CVE-2026-58231 sérülékenységet.

A hibát az SAP Security Note 3771065 javítja, és az SAP Commerce Cloud Data Hub Adapter COM_CLOUD 2211 és 2211-JDK21 verzióit érinti.

Az SAP szerint egy hitelesítetlen támadó visszaélhet egy alapértelmezett hitelesítési klienssel, majd speciálisan kialakított bemenetet küldhet olyan funkcióknak, amelyek nem végeznek megfelelő ellenőrzést.

A sikeres kihasználás tetszőleges kód végrehajtásához és belső alkalmazáskomponensek kompromittálásához vezethet.

A sérülékenység két különösen veszélyes feltételt egyesít: egy jogosultság-ellenőrzési hibát, amely érvényes hitelesítő adatok nélkül is hozzáférést tesz lehetővé, valamint a támadó által vezérelt bemenet nem megfelelő ellenőrzését.

Ez azt jelenti, hogy egy támadónak nincs feltétlenül szüksége meglévő felhasználói fiókra, emelt szintű jogosultságokra vagy rendszergazdai közreműködésre a támadás elindításához.

A CVSS 3.1 értékelés pontosan ezt a veszélyességet tükrözi. A sérülékenység hálózaton keresztül, távolról kihasználható, alacsony támadási komplexitású, nem igényel jogosultságot és felhasználói interakciót sem.

Az SAP a bizalmasságra, sértetlenségre és rendelkezésre állásra gyakorolt lehetséges hatást egyaránt magasra értékelte, amelynek eredménye a National Vulnerability Database-ben szereplő 10,0-s maximális CVSS-pontszám.

A gyakorlatban a tetszőleges kódfuttatás lehetővé teheti, hogy a támadó a sérülékeny szolgáltatás kontextusában parancsokat hajtson végre.

A további következmények attól függnek, hogyan telepítették az érintett komponenst, milyen jogosultságokkal fut, milyen belső rendszereket érhet el, illetve vannak-e olyan további biztonsági kontrollok, amelyek megakadályozhatják az oldalirányú mozgást.

Egy sikeres támadó potenciálisan módosíthat alkalmazásadatokat, érzékeny információkat szerezhet meg, perzisztens hozzáférést alakíthat ki, vagy a kompromittált rendszert belépési pontként használhatja a kapcsolódó infrastruktúra felé.

Ezek a távoli kódfuttatás lehetséges következményei, és nem a jelenlegi támadások során már bizonyított események.

Miért különösen érzékeny célpont a Data Hub Adapter?

Az SAP Commerce Cloud – korábbi nevén SAP Hybris – olyan vállalati kereskedelmi platform, amelyet összetett online áruházak, termékkatalógusok, rendelési rendszerek és ügyféloldali szolgáltatások működtetésére használnak.

A sérülékeny Data Hub komponens különösen érzékeny helyet foglal el ebben a környezetben.

Az SAP a Data Hubot olyan adatintegrációs és staging platformként írja le, amely nagy mennyiségű adatot képes egy vagy több forrásból betölteni. A rendszer az adatokat feldolgozhatja, majd továbbíthatja a kereskedelmi rendszer és más kapcsolódó alkalmazások között.

Az adott szervezet architektúrájától függően ezek az adatfolyamok tartalmazhatnak:

  • termékadatokat;
  • árképzési információkat;
  • készletadatokat;
  • ügyféladatokat;
  • háttérrendszerekkel cserélt vállalati információkat.

Ez a szerepkör jelentősen növeli egy esetleges kompromittálás súlyosságát.

Egy sérülékeny adapter ugyanis nem feltétlenül csupán egy elszigetelt webszolgáltatást tesz elérhetővé, hanem megbízható kapcsolódási pontként működhet az internet felé néző e-kereskedelmi infrastruktúra és a belső üzleti alkalmazások között.

Ugyanakkor nem szabad abból kiindulni, hogy minden kívülről SAP Commerce Cloudként azonosítható rendszer automatikusan elérhetővé teszi a sérülékeny Data Hub Adaptert.

Egy termékazonosító vagy fingerprint legfeljebb az SAP-szoftver jelenlétére utalhat, de nem bizonyítja az adott komponens konfigurációját, javítási szintjét vagy tényleges kihasználhatóságát.

Nyilvános proof-of-concept nélkül is megjelentek a támadások

A Defused szerint a rosszindulatú aktivitás mindössze három nappal az SAP javításának kiadása után elérte honeypot rendszereit.

Ekkor a vállalat szerint még nem állt rendelkezésre nyilvánosan hozzáférhető proof-of-concept exploit, és a sérülékenységet korábban nem tartották számon aktívan kihasznált hibaként.

Ez teszi különösen figyelemreméltóvá az időzítést.

Amint egy gyártó közzétesz egy biztonsági javítást, kutatók és támadók összehasonlíthatják a javított és a sérülékeny szoftververziókat, hogy megtalálják a módosított kódrészleteket.

Ezt a módszert patch diffingnek nevezik.

A patch diffing segítségével még akkor is azonosítható lehet a sérülékeny kódrészlet és a hiba jellege, ha a gyártó nem tesz közzé részletes kihasználási útmutatót.

Egy maximális súlyosságú biztonsági közlemény, amely megnevezi az érintett komponenst, a támadás feltételeit és a lehetséges következményeket, önmagában is világos irányt adhat a támadóknak a további kutatáshoz.

Ezután automatizált szkenneléssel kereshetik az internet felől elérhető rendszereket, miközben párhuzamosan fejlesztik az exploitot.

A Defused nem kötötte az észlelt támadási kísérleteket ismert fenyegetési csoporthoz, és áldozati szervezeteket sem azonosítottak.

Ezért egyelőre nem lehet megállapítani, hogy opportunista szkennelésről, biztonsági kutatók exploitvalidációjáról, pénzügyileg motivált bűnözők tevékenységéről vagy szervezettebb támadási kampányról van-e szó.

A nyilvános exploit hiánya természetesen nem jelenti azt, hogy privát körökben ne létezhetne működő exploitkód.

Ugyanakkor a honeypoton észlelt minden egyes kérés sem bizonyítja automatikusan, hogy az adott támadás egy megfelelően konfigurált, de sérülékeny éles rendszer kompromittálására is képes lenne.

Több ezer SAP Commerce Cloud rendszer látható az interneten

A Shadowserver Foundation több mint 4200 olyan IP-címet követ nyomon, amelyek SAP Commerce Cloud fingerprinttel rendelkeznek. Jelentős részük Európában és Észak-Amerikában található.

Ez a szám azonban nem tekinthető a sérülékeny szerverek számának.

Az adathalmaz tartalmazhat:

  • már frissített telepítéseket;
  • duplikált megfigyeléseket;
  • honeypotokat;
  • tesztrendszereket;
  • olyan telepítéseket, amelyek nem teszik elérhetővé az érintett komponenst.

A mérésből az sem állapítható meg, hány rendszert kompromittáltak.

A kitettségi adatok még ezekkel a korlátokkal együtt is jól mutatják, miért lehet vonzó célpont a sérülékenység.

Az internet felől elérhető vállalati alkalmazások nagy száma lehetővé teszi, hogy a támadók automatizálják a rendszerek felderítését és rövid idő alatt nagyszámú potenciális célpontra küldjenek speciálisan kialakított kéréseket.

A távoli elérhetőség, a hitelesítés hiánya, az alacsony támadási komplexitás és a maximális hatás pontosan az a kombináció, amely gyakran rendkívül gyors támadói alkalmazkodást eredményez egy biztonsági javítás kiadását követően.

Az SAP egyelőre nem minősítette aktívan kihasználtnak a hibát

A publikálás időpontjában az SAP 2026. augusztusi biztonsági közleménye kritikus sérülékenységként tartotta nyilván a CVE-2026-58231-et, de nem közölte, hogy aktív kihasználás alatt állna.

Ez nem feltétlenül mond ellent a Defused megfigyeléseinek.

A gyártók jellemzően megfelelő mennyiségű bizonyítékot és saját belső validációt igényelnek ahhoz, hogy hivatalosan aktívan kihasználtnak minősítsenek egy sérülékenységet.

A honeypot-üzemeltetők ezzel szemben már a korai szkennelési vagy exploitkísérleteket is észlelhetik, még mielőtt a gyártó lezárná saját vizsgálatát.

A CVE-2026-58231 a támadási kísérletek első észlelésekor a CISA Known Exploited Vulnerabilities – KEV – katalógusában sem szerepelt.

A KEV-katalógusba kerülés további hivatalos bizonyítékot jelentene a valódi környezetekben történő kihasználásra, de a katalógusból való hiány nem jelenti azt, hogy biztonságos lenne elhalasztani a javítást.

Az érintett szervezetek számára már most minden lényeges kockázati tényező adott:

  • az SAP 10,0-s CVSS-pontszámot adott a hibának;
  • a támadáshoz nincs szükség hitelesítésre;
  • a gyártói javítás rendelkezésre áll;
  • független kutatók már támadási forgalmat észlelnek.

Az SAP azonnali javítást és újratelepítést javasol

Az SAP kifejezetten azt javasolja ügyfeleinek, hogy a biztonsági frissítéseket kiemelt prioritással telepítsék.

A CVE-2026-58231 javítását az SAP Security Note 3771065 tartalmazza.

A COM_CLOUD 2211 vagy 2211-JDK21 verziót futtató szervezeteknek meg kell állapítaniuk, hogy telepítve és elérhető-e náluk a Data Hub Adapter, majd az SAP hitelesített támogatási portálján át kell tekinteniük a biztonsági közleményt és telepíteniük kell a megfelelő javítást.

A szükséges build- vagy redeployment folyamatokat is végre kell hajtani.

Ha az azonnali javítás működési okból nem lehetséges, a biztonsági csapatoknak a frissítés előkészítéséig csökkenteniük kell a rendszer kitettségét.

A Data Hub Adapternek nem szabad megbízhatatlan hálózatok felől elérhetőnek lennie, kivéve, ha ezt dokumentált üzleti igény indokolja.

Hozzáférés-szabályozás, reverse proxy, webalkalmazás-tűzfal és hálózati szegmentáció csökkentheti a kockázatot, de ezek egyike sem helyettesíti az SAP hivatalos javítását.

A rendszergazdáknak nemcsak az éles webáruházakat kell ellenőrizniük.

A következő környezeteket is fel kell mérni:

  • fejlesztési rendszerek;
  • staging környezetek;
  • disaster recovery rendszerek;
  • régebbi, örökölt telepítések.

Ezeket a rendszereket gyakran figyelmen kívül hagyják, miközben sokszor gyengébb monitoringgal és szélesebb hálózati hozzáféréssel rendelkeznek.

Mivel kihasználási kísérleteket már észleltek, a patch telepítését kompromittáltsági vizsgálattal is ki kell egészíteni.

A frissítés telepítése lezárja a sérülékenységet, de nem távolít el olyan perzisztenciát vagy rosszindulatú fájlokat, amelyeket a támadó már korábban elhelyezett a rendszeren.

A biztonsági csapatoknak meg kell őrizniük és át kell vizsgálniuk a releváns naplókat, különösen az alábbiakra figyelve:

  • Data Hub végpontokra irányuló szokatlan, hitelesítetlen kérések;
  • az alkalmazáskörnyezet által indított rendellenes child processek;
  • szokatlan kimenő hálózati kapcsolatok;
  • újonnan létrehozott fájlok;
  • módosított alkalmazáscsomagok;
  • szolgáltatásfiókok vagy hitelesítési beállítások megváltoztatása.

Vizsgálni kell az adatbázisok, fájltárak, titkos adatok és kapcsolódó vállalati alkalmazások felé irányuló rendellenes hozzáféréseket is.

Ha bizonyíték van arra, hogy a szerver kompromittálódhatott, az érintett szolgáltatás által elérhető hitelesítő adatokat is cserélni kell.

Ahol lehetséges, a futó rendszereket ismert, megbízható builddel kell összehasonlítani, valamint endpoint- vagy workload-telemetriával kell keresni az SAP augusztus 11-i közleménye körül vagy azt követően megjelent rendellenes aktivitást.

Az augusztusi SAP Patch Day további súlyos hibákat is javított

A CVE-2026-58231 volt az SAP augusztusi biztonsági kiadásának legsúlyosabb hibája, de nem az egyetlen jelentős probléma.

Az SAP közlése szerint az augusztusi Patch Day:

  • 28 új biztonsági közleményt;
  • egy GitHub biztonsági advisoryt;
  • két korábbi közlemény frissítését tartalmazta.

A kiadás további súlyos sérülékenységeket is javított, köztük egy 9,9-es kódinjektálási hibát az SAP Manufacturing Integration and Intelligence rendszerben, valamint egy frissített, 9,8-as memóriakorrupciós sérülékenységet az SAP NetWeaver Application Server ABAP komponensében.

Az Onapsis biztonsági vállalat az SAP „HotNews” kategóriájába sorolta a Commerce Cloud sérülékenységét, és szintén arra figyelmeztetett, hogy a nem megfelelő jogosultság-ellenőrzés és inputvalidáció tetszőleges kódfuttatáshoz, valamint a bizalmasság, sértetlenség és rendelkezésre állás súlyos sérüléséhez vezethet.

Az augusztusi csomag két további Commerce Cloudhoz kapcsolódó javítást is tartalmazott.

A CVE-2026-34480 az Apache Log4j Core Commerce Cloud és Data Hub környezetben jelentkező nem megfelelő kimenetkódolási problémáját kezeli.

A CVE-2026-5598 a Bouncy Castle Java könyvtárhoz kapcsolódó lehetséges információszivárgást érinti.

Mindkettő közepes súlyosságú, 6,5-ös CVSS-pontszámmal rendelkezik.

Jelenleg nincs arra utaló bizonyíték, hogy ezek a hibák részei lennének a CVE-2026-58231 ellen megfigyelt támadásoknak.

Arra azonban ismét felhívják a figyelmet, hogy a rendszergazdáknak a teljes SAP biztonsági kiadást kell áttekinteniük, nem csupán a legnagyobb figyelmet kapó egyetlen sérülékenységet.

Az SAP Commerce Cloudot 2026-ban már többször érintették kritikus biztonsági javítások

A mostani közleményt több SAP Commerce Cloud biztonsági frissítés előzte meg 2026-ban.

Az SAP júliusban 16 sérülékenységet javított, miután májusban és júniusban összesen 30 hibához adott ki frissítést.

Korábbi kritikus Commerce Cloud sérülékenységek közé tartozott:

  • CVE-2026-44761;
  • CVE-2026-22732;
  • CVE-2026-34263.

A kritikus hibák ismételt megjelenése nem jelenti azt, hogy minden Commerce Cloud telepítés alapvetően nem biztonságos.

Azt viszont jól mutatja, hogy a vállalati e-kereskedelmi platformok kiemelt célpontok, mivel nyilvánosan hozzáférhetők, üzletileg kritikusak és számos belső adatforráshoz, illetve működési rendszerhez kapcsolódhatnak.

Ettől különálló incidensként az Aikido és a Socket kutatói áprilisban arról számoltak be, hogy támadók hivatalos SAP-csomagokat kompromittáltak az npm ökoszisztémában.

Ez nem SAP Commerce Cloud sérülékenység kihasználása, hanem fejlesztői környezeteket és hitelesítő adatokat célzó szoftverellátási lánc elleni támadás volt.

Jól szemlélteti ugyanakkor, hogy a támadók milyen sokféle útvonalon próbálhatnak hozzáférni az SAP-technológiát használó szervezetekhez.

Az SAP sérülékenységei vonzó célpontok a fejlett támadók számára

A CISA a KEV-katalógus 2021-es elindítása óta több SAP-sérülékenységet is felvett az aktívan kihasznált hibák közé.

Egyes bejegyzéseket ransomware-tevékenységgel is kapcsolatba hoztak.

Az SAP-rendszerek azért különösen értékes célpontok, mert gyakran pénzügyi és működési szempontból kritikus üzleti folyamatokat támogatnak.

Egy kompromittált SAP-környezetből hozzáférhetővé válhatnak:

  • bizalmas vállalati adatok;
  • ügyféladatok;
  • hitelesítési információk;
  • pénzügyi rendszerek;
  • beszerzési rendszerek;
  • logisztikai infrastruktúra;
  • gyártási rendszerek.

A potenciális hatás különösen jelentős az SAP Commerce Cloud ügyfelei számára.

Egy hosszabb kiesés megzavarhatja az online értékesítést, míg a katalógus-, ár- vagy rendelési adatok manipulálása közvetlen pénzügyi és reputációs károkat okozhat.

Az ügyfél- vagy tranzakciós adatok kompromittálása emellett adatvédelmi, szabályozói és szerződéses következményekkel is járhat.

A javításra rendelkezésre álló időablak gyakorlatilag bezárult

Az incidens legfontosabb jellemzője a sebesség.

A CVE-2026-58231 esetében a nyilvános közléstől az első megfigyelt kihasználási kísérletekig mindössze körülbelül 72 óra telt el.

Ez rövidebb, mint sok nagyvállalat hagyományos patchtesztelési és változáskezelési ciklusa, különösen olyan rendszereknél, amelyek folyamatosan bevételt termelnek, és amelyek leállítása üzleti koordinációt igényel.

Az érintett Data Hub Adaptert használó szervezetek számára a sérülékenység ezért már nem elméleti kockázat.

A védekező szervezeteknek abból kell kiindulniuk, hogy az internet felől elérhető rendszereket már keresik és tesztelik, még akkor is, ha sikeres kompromittálást egyelőre nem erősítettek meg nyilvánosan.

Az SAP Security Note 3771065 alkalmazása, a hálózati kitettség korlátozása és a korábbi kompromittálódás visszamenőleges vizsgálata jelenleg a minimálisan indokolt válaszlépések közé tartozik.

Nyilvános exploitra, megnevezett áldozatra, CISA KEV-bejegyzésre vagy az SAP hivatalos aktív kihasználási minősítésére várni már csak további időt adna a támadóknak, miközben a jelenlegi kockázati értékelés érdemben nem változna.

Az oldal tartalma nem másolható!