SAP Commerce Cloud存在一項CVSS滿分10.0的重大安全漏洞,編號為CVE-2026-58231,在SAP於8月修補套件釋出更新後,資安威脅情報公司Defused於3天後便在其誘捕系統中偵測到攻擊嘗試。此漏洞源於授權檢查與輸入驗證不足,未經身分驗證的攻擊者可濫用系統預設驗證用戶端,執行任意程式碼並入侵內部元件。
漏洞細節與攻擊路徑
根據CVE官方揭露內容,SAP Commerce Cloud存在一項未經身分驗證攻擊者即可濫用預設驗證用戶端的弱點,攻擊者可對驗證不足的特定功能送出特製輸入。一旦成功利用,攻擊者可執行任意程式碼並入侵內部元件,對應用程式的機密性、完整性與可用性造成嚴重衝擊。
根據外媒報導,此弱點確切位於Commerce Cloud的Data Hub Adapter擴充元件「匯入端點」。Data Hub Adapter是用來將ERP系統商品資料匯入前台商店的標準元件,因應批次資料同步需求,正式環境中常需對外開放存取。
SAP資安夥伴Onapsis Research與另一家SAP資安廠商Pathlock各自確認,受影響版本中,該端點完全缺乏驗證機制,攻擊者僅需從公開網路發送單一HTTP POST請求即可觸發漏洞,無需任何憑證或使用者互動,也不必串接其他漏洞鏈,凸顯此漏洞低複雜度、高衝擊的特性。
Defused於X貼文中指出,「修補公告發布三天後,我方誘捕系統即偵測到CVE-2026-58231的首波攻擊嘗試。」該公司強調,此漏洞目前並無公開概念驗證程式碼,先前也未傳出遭實際利用的紀錄。
SAP與Onapsis回應
SAP資安夥伴Onapsis表示,成功利用此漏洞可能導致任意程式碼執行並入侵內部元件。Onapsis呼籲,「客戶必須將系統修補至安全公告所列的固定版本,並重新建置、部署更新後的SAP Commerce Cloud版本。」該公司並建議,客戶可先透過設定IP過濾規則,限制存取受影響端點,作為暫時緩解措施。
SAP發言人向外媒證實,公司已知悉並正在調查此事件,並表示,「相關安全公告已於SAP 8月修補星期二發布,供客戶與合作夥伴取得,我們建議客戶與合作夥伴立即進行修補。」資安監測組織Shadowserver統計,全球逾4200台主機具有SAP Commerce Cloud特徵,多數位於歐洲與北美,但目前無法確認其中有多少屬於誘捕系統,或已完成修補。
SAP系統漏洞近年屢遭鎖定。先前SAP NetWeaver漏洞CVE-2025-31324,即遭中國網路間諜組織UNC5221、UNC5174、CL-STA-0048,以及勒索軟體集團BianLian、RansomExx武器化利用;2025年4月,也曾有不明攻擊者利用同一漏洞,針對美國化學業者植入後門程式Auto-Color。
此外,SAP本次8月修補套件共發布28項新安全公告與2項更新公告,其中4項列為重大等級,是近期修補量能最大的一次;今年5至6月間,SAP再修補逾30項漏洞,其中3項同屬Commerce Cloud平台的重大漏洞。美國網路安全暨基礎設施安全署(CISA)自2021年11月起,已將14項SAP漏洞列入已知遭利用漏洞目錄,其中3項曾遭用於勒索軟體攻擊。
資安建議
- 立即將SAP Commerce Cloud更新至官方公告修補版本,並重新建置部署
- 尚未完成修補前,可設定IP過濾規則限制存取受影響端點
- 盤點內部Data Hub Adapter匯入端點是否對外公開,並檢視存取紀錄
- 持續監控系統日誌,留意單一請求觸發的異常存取行為