Threat Advisories

SAP Commerce Cloud CVE-2026-58231 har varit målet för försök till utnyttjande

Skriven av Integrity360 | 20 aug. 2026 09:47:55

En sårbarhet med högsta allvarlighetsgrad som påverkar SAP Commerce Cloud, registrerad som CVE-2026-58231, är föremål för utnyttjandeförsök bara några dagar efter att SAP släppte en säkerhetsuppdatering.

Sårbarheten har ett CVSS-betyg på 10,0 och beror på otillräckliga behörighetskontroller i kombination med bristfällig validering av indata. En icke-autentiserad angripare kan eventuellt utnyttja en standardautentiseringsklient och skicka specialkonstruerade indata till sårbara applikationsfunktioner.

Ett framgångsrikt utnyttjande kan leda till att godtycklig kod körs, att interna komponenter i SAP Commerce Cloud äventyras samt att det uppstår betydande konsekvenser för konfidentialiteten, integriteten och tillgängligheten i de drabbade miljöerna.

Organisationer som använder SAP Commerce Cloud bör behandla denna sårbarhet som en brådskande åtgärd.

Hotaktivitet

Defused Cyber rapporterade att man observerade utnyttjandeförsök mot sin honeypot-infrastruktur ungefär tre dagar efter att säkerhetsuppdateringen blev tillgänglig. Aktiviteten är särskilt oroande eftersom inget offentligt proof-of-concept-utnyttjande hade identifierats när försöken observerades, vilket tyder på att hotaktörer kan ha utvecklat utnyttjandekapacitet på egen hand kort efter offentliggörandet.

Identiteten och motivet hos de aktörer som för närvarande riktar in sig på CVE-2026-58231 är fortfarande okända. Det finns för närvarande otillräckliga bevis för att hänföra aktiviteten till en specifik hotgrupp.

Tidigare kritiska sårbarheter som drabbat SAP-produkter har lockat både statsanknutna och ekonomiskt motiverade hotaktörer. Tidigare SAP-sårbarheter, däribland CVE-2025-31324 som drabbade SAP NetWeaver, utnyttjades av Kina-anknutna kluster såsom UNC5221 och UNC5174 samt av ransomware- och cyberbrottsgrupper. Dessa tidigare fall utgör inte någon bevisning för vem som ligger bakom den aktuella aktiviteten mot SAP Commerce Cloud, men visar på angriparnas stora intresse för SAP-sårbarheter som kan utnyttjas på distans.

Detaljer om sårbarheten

CVE-2026-58231 avser otillräckliga behörighetskontroller och validering av indata inom SAP Commerce Cloud. En icke-autentiserad angripare kan potentiellt missbruka en standardautentiseringsklient för att interagera med funktioner som inte på ett adekvat sätt validerar indata som kontrolleras av angriparen.

Utnyttjandet kan göra det möjligt för angriparen att köra godtycklig kod inom den drabbade miljön och äventyra interna applikationskomponenter. Eftersom autentisering inte krävs för den sårbara attackvägen kan utsatta system löpa en ökad risk att äventyras på distans.

Kombinationen av oautentiserad åtkomst, potentiell fjärrkörning av kod, ett maximalt CVSS-betyg och observerad utnyttjandeaktivitet gör CVE-2026-58231 till en kritisk säkerhetsrisk för företag.

Rekommenderade åtgärder

Organisationer som använder SAP Commerce Cloud bör omedelbart identifiera drabbade installationer och uppgradera dem till de korrigerade Commerce Cloud-versionsnivåerna som anges av SAP. Enligt SAP:s säkerhetsriktlinjer, som Onapsis hänvisar till, kräver åtgärdandet att kunderna uppdaterar SAP Commerce Cloud-versionen och därefter bygger om och driftsätter den drabbade miljön på nytt.

Om omedelbar patchning och omdistribution inte är möjlig bör administratörer implementera SAP:s rekommenderade tillfälliga åtgärd genom att konfigurera en IP-filtreringsuppsättning för att begränsa åtkomsten till den sårbara slutpunkten. Denna åtgärd bör betraktas som en tillfällig åtgärd för att minska exponeringen snarare än som en ersättning för att tillämpa den korrigerade versionen.

Säkerhetsteamen bör också granska de SAP Commerce Cloud-tjänster som är anslutna till internet och fastställa om sårbara slutpunkter var tillgängliga från utsidan innan åtgärderna vidtogs. Särskild uppmärksamhet bör ägnas åt system som förblev utsatta efter att sårbarheten offentliggjordes.

Hotjakt och övervakning

Organisationer bör granska SAP Commerce Cloud, omvänd proxy, webbapplikationsbrandvägg, autentisering, applikationer och nätverkstelemetri för misstänkta förfrågningar riktade mot den drabbade slutpunkten. Utredningarna bör fokusera på ovanliga oautentiserade förfrågningar, felaktigt formaterad eller oväntad indata, onormala interaktioner som involverar standardautentiseringsklienten samt aktivitet som härrör från tidigare okänd eller misstänkt extern infrastruktur.

Eftersom ett framgångsrikt utnyttjande kan leda till att godtycklig kod körs bör säkerhetsansvariga även undersöka oväntade processer, nyskapade filer, obehöriga konfigurationsändringar, utgående nätverksanslutningar, nyligen etablerade mekanismer för att upprätthålla tillgång samt avvikande aktivitet som involverar applikations- eller tjänstekonton.

Avsaknaden av ett offentligt proof-of-concept bör inte tolkas som bevis på att utnyttjande är osannolikt. Observerad honeypot-aktivitet tyder på att utnyttjandetekniker redan kan vara tillgängliga för åtminstone vissa hotaktörer.

Om du är orolig för någon av de hot som beskrivs i detta meddelande eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de mest väsentliga hoten som din organisation står inför, vänligen kontakta din kundansvarige eller hör av dig till oss för att ta reda på hur du kan skydda din organisation.