Pokušaji napada na SAP Commerce Cloud počeli tri dana posle zakrpe

Kritična ranjivost CVE-2026-58231 u platformi SAP Commerce Cloud, ocenjena sa 10,0 po CVSS skali, našla se na meti pokušaja eksploatacije tri dana nakon objave zakrpe. Propust se odnosi na nedovoljne provere ovlašćenja i validaciju ulaznih podataka, a uspešan napad može omogućiti izvršavanje proizvoljnog koda i kompromitovanje internih komponenti.
Napadi su primećeni ubrzo po objavi zakrpe
Defused Cyber je zabeležio pokušaje protiv ove ranjivosti na svojim honeypot sistemima. Kompanija je navela da javni dokaz koncepta nije dostupan i da propust nije poznat kao aktivno iskorišćen, ali zapažanja sa mamaca ukazuju na to da akteri već proveravaju izloženost sistema.
Prema opisu u evidenciji CVE, neautentifikovani napadač može zloupotrebiti podrazumevani autentifikacioni klijent i poslati posebno pripremljen unos funkcijama koje nemaju dovoljnu validaciju. Posledica može biti izvršavanje proizvoljnog koda, uz ozbiljan uticaj na poverljivost, integritet i dostupnost aplikacije.
Šta zahteva odgovor administratora
Onapsis preporučuje korisnicima da primene ispravljene nivoe izdanja Commerce Clouda navedene u SAP napomeni, zatim ponovo izgrade i postave ažuriranu verziju platforme. Samo instaliranje paketa bez ponovnog sastavljanja i postavljanja ne odgovara preporučenom postupku.
Kao privremenu meru za smanjenje izloženosti, Onapsis navodi konfiguraciju IP Filter Set pravila u SAP Commerce Cloudu, kako bi se ograničio pristup ranjivoj krajnjoj tački. Takvo ograničenje nije zamena za zakrpu, ali može smanjiti dostupnost napadačke površine dok se ažuriranje ne završi.
Širi bezbednosni kontekst
Identitet aktera koji stoje iza ovih pokušaja nije poznat. Izvor podseća da su ranije SAP ranjivosti, uključujući CVE-2025-31324 u NetWeaver proizvodima, bile korišćene od grupa povezanih sa Kinom, kao što su UNC5221, UNC5174 i CL-STA-0048, ali i od kriminalnih grupa BianLian i RansomExx.
Upravljanje ovakvim prioritetima zahteva praćenje kritičnih zakrpa i signala o pokušajima napada, što je važno i u kontekstu rastućih incidenata sa agentima veštačke inteligencije i lanaca ClickFix rastućih incidenata sa agentima veštačke inteligencije i lanaca ClickFix. Poslovni timovi sada treba da potvrde nivo izdanja, sprovedu preporučeno ponovno postavljanje i dokumentuju privremena mrežna ograničenja dok se izloženost ne ukloni.

