SAP Commerce Cloud оказался под прицелом почти сразу после выхода исправления для CVE-2026-58231. Уязвимость получила 10,0 балла по шкале CVSS, то есть максимальную оценку опасности. Defused Cyber зафиксировала попытки эксплуатации в своих системах-приманках спустя всего три дня после публикации патча. Сведений о том, завершилась ли хотя бы одна атака успешно, пока нет.

Причина CVE-2026-58231 связана с недостаточной проверкой прав доступа и входных данных. По информации , неавторизованный атакующий может злоупотребить стандартным клиентом аутентификации SAP Commerce Cloud. Для этого в отдельные функции, где входные данные проверяются ненадёжно, передаётся специально подготовленный запрос. Учётная запись в системе злоумышленнику не нужна.
При успешной атаке уязвимость позволяет выполнить произвольный код и добраться до внутренних компонентов платформы. Последствия затрагивают конфиденциальность, целостность и доступность приложения: возможны кража данных, изменение содержимого системы или остановка её работы. Специализирующаяся на безопасности SAP компания Onapsis предупредила об этой угрозе ранее на той же неделе.
В пятницу Defused Cyber написала в X, что общедоступного доказательства концепции, или PoC, для CVE-2026-58231 нет, а сама брешь на тот момент не считалась эксплуатируемой. Последующие срабатывания приманок изменили картину: кто-то уже пытался применять уязвимость без известного публичного PoC. Это может означать наличие закрытого эксплойта либо самостоятельное воспроизведение атаки после анализа исправления.
KEVIntel независимо обнаружила похожую активность. 14 августа её системы зарегистрировали две попытки эксплуатации CVE-2026-58231, обе пришли с одного IP-адреса, расположенного в Соединённых Штатах. Геолокация адреса не раскрывает происхождение атакующего: сервер мог быть арендован, взломан или использоваться как промежуточный узел.
К нынешним атакам пока не привязаны ни конкретный человек, ни киберпреступная операция, ни разведывательная группа. Оснований связывать эту активность с известными участниками прежних кампаний против SAP тоже нет. Наблюдения Defused Cyber и KEVIntel подтверждают именно попытки эксплуатации, но не личность операторов и не факт проникновения в рабочие системы.
Для устранения угрозы Onapsis советует перейти на исправленные уровни выпуска SAP Commerce Cloud, перечисленные в соответствующей ноте SAP. Одной установки обновлённых компонентов недостаточно: исправленную версию требуется заново собрать и развернуть. Такой порядок существенен для облачной платформы, где уязвимый код может сохраниться в ранее подготовленной сборке.
Если немедленное обновление невозможно, в SAP Commerce Cloud можно настроить IP Filter Set и ограничить доступ к уязвимой конечной точке. Фильтр сокращает доступную атакующему поверхность, но остаётся временной мерой. Он не заменяет установку исправленного релиза, повторную сборку и развёртывание платформы.
Предыдущая критическая брешь, CVE-2025-31324, затрагивала продукты SAP, включая SAP NetWeaver, и быстро попала в арсеналы разных групп. Уязвимость применяли связанные с Китаем разведывательные кластеры UNC5221, UNC5174 и CL-STA-0048, а также киберпреступные группировки BianLian и RansomExx. Эти названия относятся к прежним кампаниям; доказательств их участия в атаках на CVE-2026-58231 нет.
В апреле 2025 года неизвестные операторы использовали CVE-2025-31324 против американской химической компании. После компрометации SAP NetWeaver они установили бэкдор Auto-Color, сохранив скрытый доступ к инфраструктуре жертвы. Этот эпизод показывает практический риск промедления: между публикацией критической ошибки SAP и появлением рабочего инструмента атаки порой остаются считаные дни.[/final]

Изображение носит иллюстративный характер
Причина CVE-2026-58231 связана с недостаточной проверкой прав доступа и входных данных. По информации , неавторизованный атакующий может злоупотребить стандартным клиентом аутентификации SAP Commerce Cloud. Для этого в отдельные функции, где входные данные проверяются ненадёжно, передаётся специально подготовленный запрос. Учётная запись в системе злоумышленнику не нужна.
При успешной атаке уязвимость позволяет выполнить произвольный код и добраться до внутренних компонентов платформы. Последствия затрагивают конфиденциальность, целостность и доступность приложения: возможны кража данных, изменение содержимого системы или остановка её работы. Специализирующаяся на безопасности SAP компания Onapsis предупредила об этой угрозе ранее на той же неделе.
В пятницу Defused Cyber написала в X, что общедоступного доказательства концепции, или PoC, для CVE-2026-58231 нет, а сама брешь на тот момент не считалась эксплуатируемой. Последующие срабатывания приманок изменили картину: кто-то уже пытался применять уязвимость без известного публичного PoC. Это может означать наличие закрытого эксплойта либо самостоятельное воспроизведение атаки после анализа исправления.
KEVIntel независимо обнаружила похожую активность. 14 августа её системы зарегистрировали две попытки эксплуатации CVE-2026-58231, обе пришли с одного IP-адреса, расположенного в Соединённых Штатах. Геолокация адреса не раскрывает происхождение атакующего: сервер мог быть арендован, взломан или использоваться как промежуточный узел.
К нынешним атакам пока не привязаны ни конкретный человек, ни киберпреступная операция, ни разведывательная группа. Оснований связывать эту активность с известными участниками прежних кампаний против SAP тоже нет. Наблюдения Defused Cyber и KEVIntel подтверждают именно попытки эксплуатации, но не личность операторов и не факт проникновения в рабочие системы.
Для устранения угрозы Onapsis советует перейти на исправленные уровни выпуска SAP Commerce Cloud, перечисленные в соответствующей ноте SAP. Одной установки обновлённых компонентов недостаточно: исправленную версию требуется заново собрать и развернуть. Такой порядок существенен для облачной платформы, где уязвимый код может сохраниться в ранее подготовленной сборке.
Если немедленное обновление невозможно, в SAP Commerce Cloud можно настроить IP Filter Set и ограничить доступ к уязвимой конечной точке. Фильтр сокращает доступную атакующему поверхность, но остаётся временной мерой. Он не заменяет установку исправленного релиза, повторную сборку и развёртывание платформы.
Предыдущая критическая брешь, CVE-2025-31324, затрагивала продукты SAP, включая SAP NetWeaver, и быстро попала в арсеналы разных групп. Уязвимость применяли связанные с Китаем разведывательные кластеры UNC5221, UNC5174 и CL-STA-0048, а также киберпреступные группировки BianLian и RansomExx. Эти названия относятся к прежним кампаниям; доказательств их участия в атаках на CVE-2026-58231 нет.
В апреле 2025 года неизвестные операторы использовали CVE-2025-31324 против американской химической компании. После компрометации SAP NetWeaver они установили бэкдор Auto-Color, сохранив скрытый доступ к инфраструктуре жертвы. Этот эпизод показывает практический риск промедления: между публикацией критической ошибки SAP и появлением рабочего инструмента атаки порой остаются считаные дни.[/final]