Krytyczna luka w SAP już jest atakowana. Firmy mają zaledwie kilka dni na reakcję


Krytyczna luka w SAP już jest atakowana. Firmy mają zaledwie kilka dni na reakcję

Trzy dni po wydaniu poprawki bezpieczeństwa krytyczna luka w SAP Commerce Cloud trafiła na celownik cyberprzestępców. Błąd CVE-2026-58231 otrzymał maksymalną ocenę CVSS 10, a jego wykorzystanie może pozwolić nieautoryzowanemu napastnikowi na zdalne wykonanie dowolnego kodu.

Problem jest szczególnie poważny dla dużych firm korzystających z platformy SAP do obsługi sprzedaży internetowej. Badacze z firmy Defused twierdzą, że pierwsze próby wykorzystania luki zostały już wykryte w ich honeypotach.

Atakujący nie muszą mieć konta

CVE-2026-58231 znajduje się w rozszerzeniu Data Hub Adapter dla SAP Commerce Cloud. Przyczyną jest błąd związany z autoryzacją. Napastnik może wykorzystać domyślnego klienta uwierzytelniania i przesłać odpowiednio przygotowane dane do funkcji, które nie zapewniają wystarczającej walidacji.

Najgorszy scenariusz zakłada zdalne wykonanie kodu bez wcześniejszego uzyskania odpowiednich uprawnień. Atak nie wymaga przy tym skomplikowanej techniki.

SAP ocenił podatność jako krytyczną. W dokumentacji firma ostrzega przed możliwością naruszenia poufności, integralności oraz dostępności aplikacji.

Trzy dni wystarczyły

Tempo wydarzeń jest tutaj szczególnie niepokojące. SAP opublikował poprawkę w ramach sierpniowego dnia aktualizacji zabezpieczeń, a już po trzech dniach Defused odnotował próby wykorzystania CVE-2026-58231.

Badacze wykryli ruch w kierunku swoich systemów-pułapek. Nie przedstawiono jednak publicznego dowodu wykorzystania luki przeciwko konkretnym organizacjom. Nie wiadomo również, kto stoi za obserwowanymi próbami.

Defused podkreśla, że podatność nie ma obecnie publicznego exploita. Fakt pojawienia się prób ataku pokazuje jednak, że informacje o luce bardzo szybko trafiają do osób skanujących internet w poszukiwaniu podatnych instalacji.

SAP potwierdził, że zna doniesienia dotyczące aktywności i analizuje sytuację. Firma zaleca klientom oraz partnerom natychmiastową aktualizację systemów zgodnie z opublikowaną notą bezpieczeństwa.

Tysiące instalacji są widoczne w internecie

Problem komplikuje skala wykorzystania SAP Commerce Cloud. Platforma, wcześniej znana jako SAP Hybris, służy do prowadzenia sklepów internetowych dużych przedsiębiorstw i globalnych marek.

Grupa Shadowserver identyfikuje obecnie ponad 4200 adresów IP powiązanych z instalacjami SAP Commerce Cloud dostępnymi z internetu. Najwięcej znajduje się w Europie i Ameryce Północnej.

Nie wiadomo, ile z wykrytych adresów należy do honeypotów ani ile instalacji zostało już zabezpieczonych przed CVE-2026-58231. Sama liczba systemów widocznych w sieci pokazuje jednak, dlaczego pojawienie się automatycznych prób ataku zaledwie kilka dni po publikacji poprawki jest powodem do niepokoju.

SAP ma za sobą serię poważnych luk

CVE-2026-58231 nie jest odosobnionym problemem w ekosystemie SAP. W lipcu producent załatał 16 luk, a w czerwcu i maju opublikował poprawki dotyczące kolejnych 30 podatności.

Wśród wcześniejszych problemów znalazły się także trzy krytyczne błędy dotyczące Commerce Cloud: CVE-2026-44761, CVE-2026-22732 oraz CVE-2026-34263.

W kwietniu firmy Aikido i Socket informowały ponadto o ataku na łańcuch dostaw, w którym cyberprzestępcy przejęli kilka oficjalnych pakietów SAP npm. Celem atakujących była kradzież danych uwierzytelniających z systemów wykorzystywanych przez deweloperów.

Historia wcześniejszych incydentów pokazuje, że infrastruktura SAP jest atrakcyjnym celem dla grup zajmujących się cyberprzestępczością.

Czas działa na korzyść atakujących

Największym problemem dla administratorów nie jest już samo istnienie podatności, lecz tempo, w jakim pojawiły się próby jej wykorzystania. W przypadku luk o maksymalnej ocenie bezpieczeństwa kilka dni może wystarczyć, aby automatyczne skanery zaczęły przeszukiwać internet w poszukiwaniu podatnych systemów.

Według danych przytoczonych przez SAP firma obsługuje 99 ze 100 największych przedsiębiorstw na świecie. Jej przychody za rok obrotowy 2025 przekroczyły 36 mld euro.

To właśnie dlatego luka w platformie obsługującej handel elektroniczny może mieć znacznie poważniejsze konsekwencje niż awaria pojedynczego sklepu. Przejęcie podatnej instancji może otworzyć napastnikowi drogę do infrastruktury przedsiębiorstwa, danych aplikacji lub kolejnych systemów połączonych z platformą.

Na razie nie ma potwierdzenia udanych ataków na konkretne organizacje. Jest jednak coś, czego administratorzy nie mogą już ignorować: CVE-2026-58231 jest aktywnie poszukiwana przez atakujących, a poprawka została wydana dopiero kilka dni temu.

Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:

Krytyczna luka w SAP już jest atakowana. Firmy mają zaledwie kilka dni na reakcję
 0