Radar AI Avatar Transparent

פגיעות קריטית בציון CVSS 10 ב-SAP Commerce Cloud מאפשרת הרצת קוד מרחוק

חברת SAP פרסמה ביום ה-Patch Day של אוגוסט 2026 תיקון חירום לפגיעות שקיבלה את ציון החומרה המקסימלי האפשרי — 10.0 מתוך 10 — במודול Data Hub Adapter של SAP Commerce Cloud. הפגיעות מאפשרת לתוקף שאינו מזוהה כלל לעקוף את מנגנון ההרשאות ולהגיע להרצת קוד על השרת, מה שהופך אותה לאחת הפגיעויות הדחופות ביותר שפורסמו החודש עבור ארגונים שמפעילים חנויות מסחר אלקטרוני על גבי מוצרי SAP.

מזהה CVE-2026-58231
מוצר וגרסאות מושפעות SAP Commerce Cloud (Data Hub Adapter), גרסאות 2211 ו-2211-JDK21
חומרה (CVSS) 10.0 (מקסימלי)
האם מנוצל בפועל לא — SAP לא דיווחה על ניצול בפועל נכון למועד פרסום התיקון
סטטוס תיקון זמין — עדכון לגרסה 2211.55 / 2211-jdk21.17 ואילך

מה קרה

הפגיעות נובעת משילוב של בדיקת הרשאות לא מספקת ואימות קלט חסר במודול Data Hub Adapter. לפי הדיווחים, תוקף מרוחק יכול לנצל לקוח הזדהות (authentication client) שמוגדר כברירת מחדל במוצר, ולשלוח לנקודת הקצה לייבוא נתונים קלט מעוצב במיוחד שעוקף את מנגנון ההרשאות — ללא צורך בהזדהות כלשהי. התוצאה עלולה להיות הרצת קוד על השרת ופגיעה במרכיבים פנימיים של הסביבה, עם השפעה מלאה על סודיות, שלמות וזמינות המערכת.

העדכון פורסם כחלק מיום תיקונים רחב יותר של SAP, שכלל 28 הודעות אבטחה חדשות ושתי הודעות מעודכנות, ובהן שלוש פגיעויות קריטיות נוספות — בהן פגיעות הזרקת קוד בציון 9.9 במודול Manufacturing Integration and Intelligence, ופגיעות כתיבה מחוץ לתחום הזיכרון בציון 9.8 ב-Application Server ABAP.

נקודות לשים לב

  • עדכנו בדחיפות התקנות SAP Commerce Cloud מגרסאות 2211 או 2211-JDK21 לגרסה 2211.55 / 2211-jdk21.17 ואילך — מדובר בפגיעות בציון החומרה המקסימלי שאינה דורשת הזדהות מצד התוקף.
  • אם עדכון מיידי לא אפשרי, הגבילו גישה לנתיב /datahubadapter/import/** רק לכתובות IP מהימנות של שרת ה-Data Hub באמצעות IP Filter Set, כפתרון עוקף זמני עד להשלמת השדרוג.
  • בדקו האם הסביבה שלכם מגדירה את לקוח ההזדהות של Data Hub Adapter בערכי ברירת המחדל שסופקו על ידי SAP — זהו הווקטור המדויק שמנוצל בפגיעות.
  • בדקו גם את שלוש הפגיעויות הקריטיות הנוספות שפורסמו באותו יום עדכונים, ובפרט אם אתם מריצים את Manufacturing Integration and Intelligence או Application Server ABAP.
  • אין כרגע דיווח על ניצול בפועל, אך בהתחשב בציון המקסימלי ובכך שהניצול אינו דורש הזדהות, סביר שקוד ניצול ציבורי יתפרסם בקרוב — אל תמתינו לעדכון תחזוקה רגיל.

מקורות: The Hacker News · SecurityWeek

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.