SAP Commerce Cloud: уязвимость в Data Hub Adapter ведет к выполнению кода - обновление вышло

vulnerability

Платформа электронной коммерции SAP Commerce Cloud стала объектом пристального внимания злоумышленников. Причиной стала уязвимость, позволяющая удаленно выполнить произвольный код и полностью скомпрометировать систему. По данным Банка данных угроз безопасности информации (BDU), проблема уже используется в реальных атаках, а производитель выпустил исправление.

Детали уязвимости

Уязвимость затрагивает стандартный клиент аутентификации адаптера Data Hub Adapter. Этот компонент отвечает за взаимодействие между платформой Commerce Cloud и внешними системами, обеспечивая обмен данными о товарах, заказах и клиентах. Ошибка классифицирована как CWE-94 - неверное управление генерацией кода, что относится к категории внедрения кода. Из-за некорректной обработки входных данных злоумышленник может внедрить в приложение собственный код и выполнить его с правами системы. Для этого не требуется аутентификация, а сама атака осуществляется удаленно, что делает уязвимость особенно опасной.

Согласно записи BDU:2026-11881, уязвимость получила идентификатор CVE-2026-58231 и подтверждена производителем. Базовая оценка CVSS 2.0 и CVSS 3.1 составляет максимальные 10 баллов, что соответствует критическому уровню опасности. Вектор атаки - удаленный, с полным воздействием на конфиденциальность, целостность и доступность. Проблема присутствует в версиях COM_CLOUD 2211 и 2211-JDK21. Дата выявления - 11 августа 2026 года.

SAP Commerce Cloud - это платформа для создания интернет-магазинов и управления электронной коммерцией. Ее используют крупные ритейлеры и производители по всему миру. Компрометация такой системы может привести к утечке персональных данных покупателей, изменению товарного каталога, нарушению работы онлайн-платежей и другим серьезным последствиям. В худшем случае атакующий получает полный контроль над инфраструктурой электронной коммерции, что способно нанести значительный финансовый и репутационный ущерб бизнесу. Кроме того, доступ к серверам интернет-магазинов злоумышленники часто используют для установки программ-вымогателей, что полностью парализует работу компании.

По данным издания BleepingComputer, уязвимость уже привлекла внимание злоумышленников, и в интернете появляются сообщения о попытках ее эксплуатации. Наличие готового эксплойта также подтверждено в BDU. Это означает, что промедление с установкой обновления существенно повышает риск взлома. Специалисты рекомендуют не откладывать обновление и провести аудит систем на предмет возможного вмешательства. Существование публичного эксплойта, как правило, приводит к быстрому росту числа атак, поскольку даже неопытные злоумышленники могут использовать готовые инструменты.

SAP выпустила исправление, информация о котором опубликована в базе знаний компании. Пользователям затронутых версий рекомендуется как можно скорее установить обновление. В качестве временных мер можно ограничить сетевой доступ к компоненту Data Hub Adapter, настроить межсетевые экраны и включить журналирование подозрительной активности. Однако главный способ устранения уязвимости - обновление программного обеспечения, поскольку патч закрывает саму причину ошибки.

Эта проблема примечательна тем, что затрагивает компонент интеграции, а не основной интерфейс управления магазином. Подобные модули часто остаются без должного внимания администраторов, так как их связывают с внутренними процессами, а не с внешней поверхностью атаки. В то же время именно через такие компоненты злоумышленники нередко проникают в системы, обходя традиционные средства защиты. Данный случай демонстрирует необходимость регулярно обновлять все составные части платформ электронной коммерции, включая вспомогательные адаптеры и коннекторы.

Для SAP это не первая критическая ошибка в продуктах линейки Commerce Cloud, однако именно эта уязвимость выделяется максимальной оценкой CVSS и наличием активных атак. В сочетании с простотой эксплуатации, которая не требует аутентификации, она создает прямую угрозу для всех организаций, использующих затронутые версии. Администраторам следует проверить, какие версии платформы развернуты в их инфраструктуре, и при необходимости немедленно применить исправление. Также стоит обратить внимание на мониторинг событий безопасности, чтобы вовремя обнаружить следы возможного проникновения.

Разработчикам платформ электронной коммерции стоит извлечь из этой ситуации урок о важности безопасной работы с кодом в компонентах интеграции. Ошибки генерации кода относятся к числу наиболее опасных, поскольку позволяют злоумышленнику не просто получить доступ к данным, а полностью управлять системой. В долгосрочной перспективе компаниям рекомендуется внедрять процессы регулярного обновления всех элементов инфраструктуры и проводить тестирование на проникновение, чтобы выявлять подобные проблемы до того, как ими воспользуются атакующие. Пользователям SAP Commerce Cloud необходимо действовать быстро, так как максимальная оценка CVSS и наличие эксплойта делают защиту от этой уязвимости приоритетной задачей.

Ссылки

Комментарии: 0