VMTech
Razgovarajmo

SAP Commerce Cloud zakrpa za ranjivost CVSS 10,0

SAP Commerce Cloud zakrpa za ranjivost CVSS 10,0

SAP je objavio zakrpu za CVE-2026-58231, ranjivost maksimalne ocene CVSS 10,0 u komponenti Data Hub Adapter platforme SAP Commerce Cloud. Propust može omogućiti neautentifikovanom napadaču da izvrši proizvoljan kod, a SAP je istim avgustovskim ažuriranjem otklonio još tri kritične ranjivosti u Manufacturing Integration and Intelligence i Application Server ABAP za SAP NetWeaver i ABAP Platform.

Podrazumevani klijent i nedovoljna provera ulaza

Problem u Commerce Cloudu opisan je kao kombinacija nedovoljnih provera ovlašćenja i validacije unosa. Neautentifikovani napadač može zloupotrebiti podrazumevani klijent za autentifikaciju i poslati posebno oblikovan ulaz funkcijama koje ga ne proveravaju dovoljno.

Takav tok napada može dovesti do izvršavanja proizvoljnog koda i kompromitovanja internih komponenti. Posledice se odnose na poverljivost, integritet i dostupnost aplikacije, zbog čega je reč o propustu koji zahteva hitnu operativnu proveru instalacija Commerce Clouda.

Onapsis preporučuje prelazak na ispravljeno izdanje Commerce Clouda, a potom i ponovno postavljanje ažurirane verzije SAP Commerce Clouda. Dok primena popravke nije moguća, izloženost se može smanjiti podešavanjem IP Filter Set-a koji ograničava pristup ranjivoj krajnjoj tački.

Još tri kritična propusta u avgustovskom paketu

SAP je popravio i CVE-2026-44772, ranjivost ubrizgavanja koda sa ocenom CVSS 9,9 u Manufacturing Integration and Intelligence. Niskoprivilegovani napadač može poslati posebno oblikovan ulaz koji navodi aplikaciju da preuzme i obradi sadržaj pod kontrolom napadača sa spoljnog izvora, što može završiti izvršavanjem komandi na osnovnom hostu.

Nakon instalacije zakrpe, korisnici treba da održavaju novu sistemsku osobinu Secure Transformer sa spiskom dozvoljenih hostova za XSL datoteke. Ranije ranjiv servlet može prihvatati samo XSL datoteke sa tih hostova.

CVE-2026-34265, sa CVSS ocenom 9,8, pogađa Application Server ABAP za SAP NetWeaver i ABAP Platform. Greške u obradi DIAG protokola mogu izazvati oštećenje memorije, otkrivanje osetljivih podataka ili rušenje sistema. CVE-2026-44758, ocenjen sa 9,1, takođe se odnosi na Manufacturing Integration and Intelligence i može omogućiti visoko privilegovanom napadaču izvršavanje komandi na operativnom sistemu.

Prioriteti za bezbednosne i operativne timove

Za CVE-2026-44758 SAP je uklonio ranjivu servlet komponentu povezanu sa server-side template injection i server-side request forgery obrascima. Ovakvi propusti potvrđuju značaj brzog povezivanja zakrpa, izloženih servisa i dozvoljenih spoljašnjih izvora, što je tema koja se pojavljuje i u pregled aktuelnih bezbednosnih rizika kroz pregled aktuelnih bezbednosnih rizika.

Praktičan sledeći korak je da organizacije utvrde gde koriste pogođene SAP komponente, primene odgovarajuća ažuriranja i ponovo postave Commerce Cloud kada je to propisano. Uz to, treba proveriti IP ograničenja i listu dozvoljenih XSL hostova kako bi privremene i trajne mere bile dosledno sprovedene.

#sapsecurity#vulnerability#patchmanagement#commercecloud
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 3 12.08.2026
Instagram

SAP Commerce Cloud zakrpa za ranjivost CVSS 10,0

Otvorite objavu na Instagramu ↗