Mastodon Mastodon Mastodon Mastodon

Августовский патч SAP: четыре критические уязвимости, включая RCE с максимальным рейтингом в Commerce Cloud

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

В рамках августовского обновления безопасности SAP устранила четыре критические уязвимости, наиболее серьёзная из которых — CVE-2026-58231 в SAP Commerce Cloud (Data Hub Adapter) — получила максимальную оценку 10.0 по шкале CVSS. Уязвимость позволяет неаутентифицированному злоумышленнику выполнить произвольный код, злоупотребив клиентом аутентификации по умолчанию и недостаточной валидацией входных данных. Организациям, использующим SAP Commerce Cloud, необходимо немедленно применить обновление и переразвернуть платформу.

CVE-2026-58231: удалённое выполнение кода без аутентификации

Согласно описанию в реестре CVE, корневая причина уязвимости — недостаточные проверки авторизации в сочетании с отсутствием валидации входных данных. SAP Commerce Cloud позволяет неаутентифицированному атакующему использовать клиент аутентификации по умолчанию и передать специально сформированные данные в функции, не обеспечивающие должной проверки. Успешная эксплуатация приводит к выполнению произвольного кода и компрометации внутренних компонентов с полным воздействием на конфиденциальность, целостность и доступность приложения.

Максимальная оценка CVSS 10.0 обусловлена сочетанием факторов: атака возможна удалённо, не требует аутентификации и привилегий, а последствия затрагивают все три аспекта безопасности. На момент публикации ни одна из уязвимостей августовского обновления не внесена в каталог CISA KEV, и данных о подтверждённой эксплуатации в реальных атаках не поступало.

Три дополнительные критические уязвимости

Помимо CVE-2026-58231, SAP устранила ещё три уязвимости с оценками от 9.1 до 9.9:

  • CVE-2026-44772 (CVSS 9.9) — инъекция кода в Manufacturing Integration and Intelligence. По данным исследователей Onapsis, уязвимый сервлет позволяет атакующему с низкими привилегиями передать специально сформированные данные, вынуждающие приложение загрузить и обработать контент с внешнего сервера под контролем злоумышленника, что в итоге приводит к выполнению произвольных команд на хосте.
  • CVE-2026-34265 (CVSS 9.8) — запись за пределами выделенного буфера в Application Server ABAP для SAP NetWeaver и ABAP Platform. Неаутентифицированный атакующий может эксплуатировать логические ошибки в парсинге протокола DIAG, что приводит к повреждению памяти. Последствия — раскрытие чувствительной системной информации или отказ в обслуживании.
  • CVE-2026-44758 (CVSS 9.1) — инъекция кода в Manufacturing Integration and Intelligence. Как сообщается, уязвимый компонент-сервлет подвержен атакам серверной инъекции шаблонов (SSTI) и подделки серверных запросов (SSRF), что открывает путь к выполнению команд на уровне операционной системы. Для эксплуатации требуются высокие привилегии.

Оценка воздействия

SAP Commerce Cloud — платформа электронной коммерции, широко используемая в розничной торговле, производстве и B2B-секторе. Уязвимость CVE-2026-58231 с возможностью удалённого выполнения кода без аутентификации представляет прямую угрозу для организаций, чьи экземпляры Commerce Cloud доступны из интернета. Компрометация может привести к полному захвату приложения, утечке клиентских и транзакционных данных, а также к использованию скомпрометированной инфраструктуры как плацдарма для дальнейшего продвижения внутри корпоративной сети.

Две уязвимости в Manufacturing Integration and Intelligence (CVE-2026-44772 и CVE-2026-44758) особенно опасны для промышленных предприятий, где этот модуль интегрирует производственные системы с ERP-уровнем SAP. Уязвимость CVE-2026-34265 в ABAP-платформе затрагивает фундаментальный компонент, на котором работает большинство SAP-инсталляций.

Рекомендации по устранению

Приоритет устранения — по убыванию оценки CVSS:

  1. CVE-2026-58231 (Commerce Cloud): обновить до исправленной версии SAP Commerce Cloud и выполнить полное переразвёртывание. По рекомендациям Onapsis, в качестве временной меры до применения патча следует настроить набор IP-фильтров для ограничения доступа к уязвимой конечной точке.
  2. CVE-2026-44772 (MII, CVSS 9.9): после установки патча необходимо настроить новое системное свойство Secure Transformer, указав список разрешённых хостов для размещения XSL-файлов. Только файлы с хостов из этого списка будут обрабатываться исправленным сервлетом.
  3. CVE-2026-34265 (ABAP/NetWeaver, CVSS 9.8): применить соответствующую ноту безопасности SAP. Учитывая, что эксплуатация возможна без аутентификации через протокол DIAG, проверить сетевую доступность DIAG-портов из недоверенных сегментов.
  4. CVE-2026-44758 (MII, CVSS 9.1): установить патч, который, как сообщается, полностью удаляет уязвимый компонент-сервлет. Несмотря на требование высоких привилегий, наличие SSTI и SSRF делает эту уязвимость опасной в случае компрометации привилегированной учётной записи.

Четыре критические уязвимости с оценками от 9.1 до 10.0 в одном ежемесячном обновлении — нетипично высокая концентрация для SAP Patch Day. Организациям следует рассматривать установку этих патчей как экстренную задачу, не дожидаясь планового окна обслуживания, особенно для CVE-2026-58231 в Commerce Cloud, где отсутствие аутентификации для эксплуатации делает уязвимость привлекательной целью для автоматизированного сканирования и атак.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.