В мире SAP закрыла уязвимость, позволявшую запускать код без входа

В мире SAP закрыла уязвимость, позволявшую запускать код без входа 206 просмотров

Мадина Ахметова #технологии

Компания SAP 11 августа 2026 года выпустила исправление для критической уязвимости CVE-2026-58231 в SAP Commerce Cloud. Ошибка получила максимальную оценку 10,0 по шкале CVSS и затрагивает компонент Data Hub Adapter в версиях COM_CLOUD 2211 и 2211-JDK21.

Проблема связана с недостаточной проверкой прав доступа и обработкой входных данных. По данным SAP и CVE, злоумышленник без учетной записи мог использовать клиент аутентификации, установленный по умолчанию, и отправить специально сформированный запрос к уязвимым функциям. Успешная атака могла привести к выполнению произвольного кода и поставить под угрозу конфиденциальность, целостность и доступность приложения.

О выпуске исправлений SAP сообщила в рамках августовского дня обновлений безопасности. Компания опубликовала 28 новых бюллетеней и один advisory для GitHub, а также обновила два ранее выпущенных бюллетеня. Уязвимость в Commerce Cloud вошла в число исправлений критического уровня.

Исследовательская компания Onapsis призвала пользователей установить исправленную версию SAP Commerce Cloud, а затем заново собрать и развернуть приложение. До установки обновления специалисты рекомендуют ограничить доступ к уязвимой конечной точке с помощью IP Filter Set. Эта мера снижает поверхность атаки, но не заменяет исправление.

Августовский пакет также устраняет критические ошибки в SAP Manufacturing Integration and Intelligence и SAP NetWeaver. Среди них — уязвимость внедрения кода с оценкой 9,9, ошибка повреждения памяти с оценкой 9,8 и еще одна проблема внедрения кода с оценкой 9,1.

Высокая оценка CVE-2026-58231 связана с сочетанием удаленного доступа без аутентификации и возможности выполнить код на стороне приложения. Для организаций, использующих Commerce Cloud, первоочередными мерами остаются проверка затронутых версий, установка исправления, повторное развертывание системы и контроль внешнего доступа к сервисам.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал