חברת SAP פרסמה ביום ה-Patch Day של אוגוסט 2026 תיקון חירום לפגיעות שקיבלה את ציון החומרה המקסימלי האפשרי — 10.0 מתוך 10 — במודול Data Hub Adapter של SAP Commerce Cloud. הפגיעות מאפשרת לתוקף שאינו מזוהה כלל לעקוף את מנגנון ההרשאות ולהגיע להרצת קוד על השרת, מה שהופך אותה לאחת הפגיעויות הדחופות ביותר שפורסמו החודש עבור ארגונים שמפעילים חנויות מסחר אלקטרוני על גבי מוצרי SAP.
| מזהה | CVE-2026-58231 |
| מוצר וגרסאות מושפעות | SAP Commerce Cloud (Data Hub Adapter), גרסאות 2211 ו-2211-JDK21 |
| חומרה (CVSS) | 10.0 (מקסימלי) |
| האם מנוצל בפועל | לא — SAP לא דיווחה על ניצול בפועל נכון למועד פרסום התיקון |
| סטטוס תיקון | זמין — עדכון לגרסה 2211.55 / 2211-jdk21.17 ואילך |
מה קרה
הפגיעות נובעת משילוב של בדיקת הרשאות לא מספקת ואימות קלט חסר במודול Data Hub Adapter. לפי הדיווחים, תוקף מרוחק יכול לנצל לקוח הזדהות (authentication client) שמוגדר כברירת מחדל במוצר, ולשלוח לנקודת הקצה לייבוא נתונים קלט מעוצב במיוחד שעוקף את מנגנון ההרשאות — ללא צורך בהזדהות כלשהי. התוצאה עלולה להיות הרצת קוד על השרת ופגיעה במרכיבים פנימיים של הסביבה, עם השפעה מלאה על סודיות, שלמות וזמינות המערכת.
העדכון פורסם כחלק מיום תיקונים רחב יותר של SAP, שכלל 28 הודעות אבטחה חדשות ושתי הודעות מעודכנות, ובהן שלוש פגיעויות קריטיות נוספות — בהן פגיעות הזרקת קוד בציון 9.9 במודול Manufacturing Integration and Intelligence, ופגיעות כתיבה מחוץ לתחום הזיכרון בציון 9.8 ב-Application Server ABAP.
נקודות לשים לב
- עדכנו בדחיפות התקנות SAP Commerce Cloud מגרסאות 2211 או 2211-JDK21 לגרסה 2211.55 / 2211-jdk21.17 ואילך — מדובר בפגיעות בציון החומרה המקסימלי שאינה דורשת הזדהות מצד התוקף.
- אם עדכון מיידי לא אפשרי, הגבילו גישה לנתיב
/datahubadapter/import/**רק לכתובות IP מהימנות של שרת ה-Data Hub באמצעות IP Filter Set, כפתרון עוקף זמני עד להשלמת השדרוג. - בדקו האם הסביבה שלכם מגדירה את לקוח ההזדהות של Data Hub Adapter בערכי ברירת המחדל שסופקו על ידי SAP — זהו הווקטור המדויק שמנוצל בפגיעות.
- בדקו גם את שלוש הפגיעויות הקריטיות הנוספות שפורסמו באותו יום עדכונים, ובפרט אם אתם מריצים את Manufacturing Integration and Intelligence או Application Server ABAP.
- אין כרגע דיווח על ניצול בפועל, אך בהתחשב בציון המקסימלי ובכך שהניצול אינו דורש הזדהות, סביר שקוד ניצול ציבורי יתפרסם בקרוב — אל תמתינו לעדכון תחזוקה רגיל.
מקורות: The Hacker News · SecurityWeek

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.