У межах серпневого оновлення безпеки SAP усунула чотири критичні вразливості, найсерйозніша з яких — CVE-2026-58231 у SAP Commerce Cloud (Data Hub Adapter) — отримала максимальну оцінку 10.0 за шкалою CVSS. Вразливість дає змогу неавтентифікованому зловмиснику виконати довільний код, скориставшись клієнтом автентифікації за замовчуванням і недостатньою валідацією вхідних даних. Організаціям, які використовують SAP Commerce Cloud, необхідно негайно застосувати оновлення та повторно розгорнути платформу.
CVE-2026-58231: віддалене виконання коду без автентифікації
Згідно з описом у реєстрі CVE, коренева причина вразливості — недостатні перевірки авторизації в поєднанні з відсутністю валідації вхідних даних. SAP Commerce Cloud дає змогу неавтентифікованому нападнику використати клієнт автентифікації за замовчуванням і передати спеціально сформовані дані у функції, які не забезпечують належної перевірки. Успішна експлуатація призводить до виконання довільного коду та компрометації внутрішніх компонентів із повним впливом на конфіденційність, цілісність і доступність застосунку.
Максимальна оцінка CVSS 10.0 зумовлена поєднанням чинників: атаку можна здійснити віддалено, вона не потребує автентифікації та привілеїв, а наслідки зачіпають усі три аспекти безпеки. На момент публікації жодну з вразливостей серпневого оновлення не внесено до каталогу CISA KEV, і даних про підтверджену експлуатацію в реальних атаках не надходило.
Ще три критичні вразливості
Окрім CVE-2026-58231, SAP усунула ще три вразливості з оцінками від 9.1 до 9.9:
- CVE-2026-44772 (CVSS 9.9) — інʼєкція коду в Manufacturing Integration and Intelligence. За даними дослідників Onapsis, вразливий сервлет дає змогу зловмиснику з низькими привілеями передати спеціально сформовані дані, які змушують застосунок завантажити та обробити контент із зовнішнього сервера, що контролюється нападником, що зрештою призводить до виконання довільних команд на хості.
- CVE-2026-34265 (CVSS 9.8) — запис за межі виділеного буфера в Application Server ABAP для SAP NetWeaver і ABAP Platform. Неавтентифікований зловмисник може експлуатувати логічні помилки в розборі протоколу DIAG, що призводить до пошкодження памʼяті. Наслідки — розкриття чутливої системної інформації або відмова в обслуговуванні.
- CVE-2026-44758 (CVSS 9.1) — інʼєкція коду в Manufacturing Integration and Intelligence. Як повідомляється, вразливий компонент‑сервлет піддається атакам серверної інʼєкції шаблонів (SSTI) та підробці серверних запитів (SSRF), що відкриває шлях до виконання команд на рівні операційної системи. Для експлуатації потрібні високі привілеї.
Оцінка впливу
SAP Commerce Cloud — платформа електронної комерції, широко використовувана в роздрібній торгівлі, виробництві та B2B‑секторі. Вразливість CVE-2026-58231 з можливістю віддаленого виконання коду без автентифікації становить пряму загрозу для організацій, чиї екземпляри Commerce Cloud доступні з інтернету. Компрометація може призвести до повного захоплення застосунку, витоку клієнтських і транзакційних даних, а також до використання скомпрометованої інфраструктури як плацдарму для подальшого просування всередині корпоративної мережі.
Дві вразливості в Manufacturing Integration and Intelligence (CVE-2026-44772 і CVE-2026-44758) особливо небезпечні для промислових підприємств, де цей модуль інтегрує виробничі системи з ERP‑рівнем SAP. Вразливість CVE-2026-34265 в ABAP‑платформі зачіпає фундаментальний компонент, на якому працює більшість інсталяцій SAP.
Рекомендації щодо усунення
Пріоритет усунення — у порядку спадання оцінки CVSS:
- CVE-2026-58231 (Commerce Cloud): оновити до виправленої версії SAP Commerce Cloud і виконати повне повторне розгортання. За рекомендаціями Onapsis, як тимчасовий захід до застосування патча слід налаштувати набір IP‑фільтрів для обмеження доступу до вразливої кінцевої точки.
- CVE-2026-44772 (MII, CVSS 9.9): після встановлення патча необхідно налаштувати нову системну властивість
Secure Transformer, вказавши список дозволених хостів для розміщення XSL‑файлів. Лише файли з хостів із цього списку оброблятимуться виправленим сервлетом. - CVE-2026-34265 (ABAP/NetWeaver, CVSS 9.8): застосувати відповідну ноту безпеки SAP. З огляду на те, що експлуатація можлива без автентифікації через протокол DIAG, слід перевірити мережеву доступність портів DIAG із недовірених сегментів.
- CVE-2026-44758 (MII, CVSS 9.1): встановити патч, який, за повідомленнями, повністю видаляє вразливий компонент‑сервлет. Попри вимогу високих привілеїв, наявність SSTI та SSRF робить цю вразливість небезпечною у разі компрометації привілейованого облікового запису.
Чотири критичні вразливості з оцінками від 9.1 до 10.0 в одному щомісячному оновленні — нетипово висока концентрація для SAP Patch Day. Організаціям слід розглядати встановлення цих патчів як невідкладне завдання, не очікуючи планового вікна обслуговування, особливо для CVE-2026-58231 у Commerce Cloud, де відсутність автентифікації для експлуатації робить вразливість привабливою ціллю для автоматизованого сканування та атак.