Платформа электронной коммерции SAP Commerce Cloud стала объектом пристального внимания злоумышленников. Причиной стала уязвимость, позволяющая удаленно выполнить произвольный код и полностью скомпрометировать систему. По данным Банка данных угроз безопасности информации (BDU), проблема уже используется в реальных атаках, а производитель выпустил исправление.
Детали уязвимости
Уязвимость затрагивает стандартный клиент аутентификации адаптера Data Hub Adapter. Этот компонент отвечает за взаимодействие между платформой Commerce Cloud и внешними системами, обеспечивая обмен данными о товарах, заказах и клиентах. Ошибка классифицирована как CWE-94 - неверное управление генерацией кода, что относится к категории внедрения кода. Из-за некорректной обработки входных данных злоумышленник может внедрить в приложение собственный код и выполнить его с правами системы. Для этого не требуется аутентификация, а сама атака осуществляется удаленно, что делает уязвимость особенно опасной.
Согласно записи BDU:2026-11881, уязвимость получила идентификатор CVE-2026-58231 и подтверждена производителем. Базовая оценка CVSS 2.0 и CVSS 3.1 составляет максимальные 10 баллов, что соответствует критическому уровню опасности. Вектор атаки - удаленный, с полным воздействием на конфиденциальность, целостность и доступность. Проблема присутствует в версиях COM_CLOUD 2211 и 2211-JDK21. Дата выявления - 11 августа 2026 года.
SAP Commerce Cloud - это платформа для создания интернет-магазинов и управления электронной коммерцией. Ее используют крупные ритейлеры и производители по всему миру. Компрометация такой системы может привести к утечке персональных данных покупателей, изменению товарного каталога, нарушению работы онлайн-платежей и другим серьезным последствиям. В худшем случае атакующий получает полный контроль над инфраструктурой электронной коммерции, что способно нанести значительный финансовый и репутационный ущерб бизнесу. Кроме того, доступ к серверам интернет-магазинов злоумышленники часто используют для установки программ-вымогателей, что полностью парализует работу компании.
По данным издания BleepingComputer, уязвимость уже привлекла внимание злоумышленников, и в интернете появляются сообщения о попытках ее эксплуатации. Наличие готового эксплойта также подтверждено в BDU. Это означает, что промедление с установкой обновления существенно повышает риск взлома. Специалисты рекомендуют не откладывать обновление и провести аудит систем на предмет возможного вмешательства. Существование публичного эксплойта, как правило, приводит к быстрому росту числа атак, поскольку даже неопытные злоумышленники могут использовать готовые инструменты.
SAP выпустила исправление, информация о котором опубликована в базе знаний компании. Пользователям затронутых версий рекомендуется как можно скорее установить обновление. В качестве временных мер можно ограничить сетевой доступ к компоненту Data Hub Adapter, настроить межсетевые экраны и включить журналирование подозрительной активности. Однако главный способ устранения уязвимости - обновление программного обеспечения, поскольку патч закрывает саму причину ошибки.
Эта проблема примечательна тем, что затрагивает компонент интеграции, а не основной интерфейс управления магазином. Подобные модули часто остаются без должного внимания администраторов, так как их связывают с внутренними процессами, а не с внешней поверхностью атаки. В то же время именно через такие компоненты злоумышленники нередко проникают в системы, обходя традиционные средства защиты. Данный случай демонстрирует необходимость регулярно обновлять все составные части платформ электронной коммерции, включая вспомогательные адаптеры и коннекторы.
Для SAP это не первая критическая ошибка в продуктах линейки Commerce Cloud, однако именно эта уязвимость выделяется максимальной оценкой CVSS и наличием активных атак. В сочетании с простотой эксплуатации, которая не требует аутентификации, она создает прямую угрозу для всех организаций, использующих затронутые версии. Администраторам следует проверить, какие версии платформы развернуты в их инфраструктуре, и при необходимости немедленно применить исправление. Также стоит обратить внимание на мониторинг событий безопасности, чтобы вовремя обнаружить следы возможного проникновения.
Разработчикам платформ электронной коммерции стоит извлечь из этой ситуации урок о важности безопасной работы с кодом в компонентах интеграции. Ошибки генерации кода относятся к числу наиболее опасных, поскольку позволяют злоумышленнику не просто получить доступ к данным, а полностью управлять системой. В долгосрочной перспективе компаниям рекомендуется внедрять процессы регулярного обновления всех элементов инфраструктуры и проводить тестирование на проникновение, чтобы выявлять подобные проблемы до того, как ими воспользуются атакующие. Пользователям SAP Commerce Cloud необходимо действовать быстро, так как максимальная оценка CVSS и наличие эксплойта делают защиту от этой уязвимости приоритетной задачей.
Ссылки
- https://bdu.fstec.ru/vul/2026-11881
- https://www.cve.org/CVERecord?id=CVE-2026-58231
- https://www.bleepingcomputer.com/news/security/max-severity-sap-commerce-cloud-flaw-now-targeted-in-attacks/
- https://support.sap.com/en/my-support/knowledge-base/security-notes-news/august-2026.html