SAP Commerce Cloud 滿分漏洞出現利用嘗試:更新完仲要重新部署
Tech News

SAP Commerce Cloud 滿分漏洞出現利用嘗試:更新完仲要重新部署

圖片:via iThome — https://www.ithome.com.tw/news/178160
TechLab 編輯部(譯)·

未登入攻擊者都可遙距執行程式碼

SAP 喺 8 月 11 日修補 Commerce Cloud 漏洞 CVE-2026-58231,三日後威脅情報公司 Defused Cyber 已話 honeypot 收到利用嘗試。由修補公布到出現利用嘗試只係隔咗三日,管理員要即刻處理。因為攻擊者唔使登入,亦唔使等用戶撳任何連結,就有機會喺 server 遙距執行程式碼。不過,現有證據只去到有人向誘捕系統送出攻擊請求,未足以證明有企業正式環境俾人攻陷。

受影響範圍要講得精確:唔係 Commerce Cloud 全線中招

SAP 官方 8 月保安公告列明,問題出喺 SAP Commerce Cloud 嘅 Data Hub Adapter,受影響版本係 COM_CLOUD 2211 同 2211-JDK21,對應 Security Note 3771065。漏洞牽涉權限控制不足:未登入嘅攻擊者可以濫用預設 authentication client,再向欠缺足夠輸入檢查嘅功能送入特製資料。成功利用後可以執行任意程式碼、接觸內部元件,資料保密性、完整性同服務可用性都可能受影響,所以 CVSS 先會去到 10.0 滿分

有攻擊流量,未等於已確認入侵

iThome 報道引述 Defused Cyber,研究人員喺修補公布後三日首次見到相關利用嘗試,當時亦未有公開 PoC。SAP 其後向 BleepingComputer 表示已掌握情報同調查緊,又叫客戶立即套用修補。截至 8 月 17 日查閱時,CVE-2026-58231 未出現喺 CISA 8 月 14 日版本嘅 Known Exploited Vulnerabilities 清單。呢點唔代表漏洞安全,只係官方層面仲未確認到符合 KEV 收錄門檻嘅實際利用證據,唔應該寫成大規模入侵潮。

下載修補唔代表線上系統已安全

管理員第一步係用 SAP 帳戶打開 Security Note 3771065,按實際部署分支揀啱修正版;完整修補細節有權限限制,未登入睇唔到,所以唔好靠網上轉載估固定版本號。跟住要重建包含修正版 Data Hub Adapter 嘅應用,逐個測試、正式同災難復原環境重新部署。完成後再喺 Cloud Portal 同運行中 instance 核對 build ID、部署時間、應用版本同所有 pod/node 狀態,確認流量已經落到新 build,唔好淨係見到更新下載成功就收工。

修補之餘,要回查公布前後嘅活動

由 8 月 11 日前後開始嘅 access log、authentication client 活動、異常錯誤同 app 行為都要翻查,特別留意陌生來源反覆送入特製請求、server 無故開新 process、可疑對外連線、檔案改動或者突然多咗排程工作。暫時未有公開而且經 SAP 確認嘅完整 IOC 清單,見到異常唔好單靠 IP 封鎖就當處理完成;應該先隔離相關 instance、保存證據,再按公司 incident response 流程判斷有冇成功執行程式碼。

雲端服務仍然有客戶自己負責嗰一段

呢次最易令人誤判嘅位,係產品名有「Cloud」就以為 SAP 會自動修好所有運行中應用。Commerce Cloud 嘅平台維護,同客戶自己 build、組合 extension 同發布應用,根本係兩回事。修正版冇重新部署,舊程式碼仍然可以繼續接流量。使用呢套平台嘅電商同企業 IT 團隊要優先確認 Data Hub Adapter 版本,而家未見香港機構受害證據,但有用相關版本嘅環境已經有直接工作層面風險。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook