SAP устранила RCE-уязвимость максимальной критичности в Commerce Cloud

SAP выпустила исправление для уязвимости CVE-2026-58231 с оценкой CVSS 10.0 в SAP Commerce Cloud, затрагивающей компонент Data Hub Adapter. Проблема могла позволить неаутентифицированному атакующему выполнить произвольный код, используя клиент аутентификации по умолчанию и специально сформированный ввод.
В описании CVE указано, что причина связана с недостаточными проверками авторизации и валидацией входных данных в отдельных функциях Commerce Cloud. При успешной эксплуатации атакующий мог скомпрометировать внутренние компоненты приложения, что создавало высокий риск для конфиденциальности, целостности и доступности.
Что рекомендуют сделать с Commerce Cloud
Onapsis призвала заказчиков перейти на исправленный релиз Commerce Cloud, а затем повторно развернуть обновлённую версию SAP Commerce Cloud. Одной установки обновления недостаточно, если рабочая среда продолжает использовать прежнее развёртывание.
В качестве временной меры до установки исправления SAP и Onapsis предлагают ограничить доступ к уязвимой конечной точке с помощью IP Filter Set. Это уменьшает поверхность атаки, но не заменяет переход на исправленный релиз.
Другие критические исправления августа
В августовском обновлении SAP также закрыла CVE-2026-44772 с CVSS 9.9 в Manufacturing Integration and Intelligence. Уязвимый servlet позволял пользователю с низкими привилегиями передать специально сформированный ввод, из-за которого приложение получало и обрабатывало контролируемое атакующим содержимое из внешнего источника, что могло привести к выполнению команд на хосте.
После установки этого патча необходимо поддерживать системное свойство Secure Transformer со списком разрешённых хостов для XSL-файлов. Компонент сможет использовать XSL-файлы только с указанных хостов.
Кроме того, SAP устранила CVE-2026-34265 с CVSS 9.8 в Application Server ABAP для SAP NetWeaver и ABAP Platform. Ошибка записи за границы буфера при обработке протокола DIAG могла вызвать повреждение памяти, раскрытие чувствительной информации или отказ в работе системы.
Ещё одна проблема, CVE-2026-44758 с CVSS 9.1, затрагивала Manufacturing Integration and Intelligence. По данным Onapsis, servlet был подвержен server-side template injection и server-side request forgery; пользователь с высокими привилегиями мог выполнить произвольные команды в базовой операционной системе. Патч SAP удаляет уязвимый servlet-компонент.
Приоритет для ИБ-команд
В контексте критических уязвимостей корпоративных систем критическая уязвимость Commerce Cloud показывает, почему обновления для публично доступных корпоративных систем требуют отдельного контроля. Бизнесу стоит подтвердить обновление и повторное развёртывание Commerce Cloud, проверить ограничения IP Filter Set до завершения работ и применить остальные августовские исправления SAP по приоритету.

