
SAP Commerce Cloud 滿分漏洞出現利用嘗試:更新完仲要重新部署
未登入攻擊者都可遙距執行程式碼
SAP 喺 8 月 11 日修補 Commerce Cloud 漏洞 CVE-2026-58231,三日後威脅情報公司 Defused Cyber 已話 honeypot 收到利用嘗試。由修補公布到出現利用嘗試只係隔咗三日,管理員要即刻處理。因為攻擊者唔使登入,亦唔使等用戶撳任何連結,就有機會喺 server 遙距執行程式碼。不過,現有證據只去到有人向誘捕系統送出攻擊請求,未足以證明有企業正式環境俾人攻陷。
受影響範圍要講得精確:唔係 Commerce Cloud 全線中招
SAP 官方 8 月保安公告列明,問題出喺 SAP Commerce Cloud 嘅 Data Hub Adapter,受影響版本係 COM_CLOUD 2211 同 2211-JDK21,對應 Security Note 3771065。漏洞牽涉權限控制不足:未登入嘅攻擊者可以濫用預設 authentication client,再向欠缺足夠輸入檢查嘅功能送入特製資料。成功利用後可以執行任意程式碼、接觸內部元件,資料保密性、完整性同服務可用性都可能受影響,所以 CVSS 先會去到 10.0 滿分。
有攻擊流量,未等於已確認入侵
iThome 報道引述 Defused Cyber,研究人員喺修補公布後三日首次見到相關利用嘗試,當時亦未有公開 PoC。SAP 其後向 BleepingComputer 表示已掌握情報同調查緊,又叫客戶立即套用修補。截至 8 月 17 日查閱時,CVE-2026-58231 未出現喺 CISA 8 月 14 日版本嘅 Known Exploited Vulnerabilities 清單。呢點唔代表漏洞安全,只係官方層面仲未確認到符合 KEV 收錄門檻嘅實際利用證據,唔應該寫成大規模入侵潮。
下載修補唔代表線上系統已安全
管理員第一步係用 SAP 帳戶打開 Security Note 3771065,按實際部署分支揀啱修正版;完整修補細節有權限限制,未登入睇唔到,所以唔好靠網上轉載估固定版本號。跟住要重建包含修正版 Data Hub Adapter 嘅應用,逐個測試、正式同災難復原環境重新部署。完成後再喺 Cloud Portal 同運行中 instance 核對 build ID、部署時間、應用版本同所有 pod/node 狀態,確認流量已經落到新 build,唔好淨係見到更新下載成功就收工。
修補之餘,要回查公布前後嘅活動
由 8 月 11 日前後開始嘅 access log、authentication client 活動、異常錯誤同 app 行為都要翻查,特別留意陌生來源反覆送入特製請求、server 無故開新 process、可疑對外連線、檔案改動或者突然多咗排程工作。暫時未有公開而且經 SAP 確認嘅完整 IOC 清單,見到異常唔好單靠 IP 封鎖就當處理完成;應該先隔離相關 instance、保存證據,再按公司 incident response 流程判斷有冇成功執行程式碼。
雲端服務仍然有客戶自己負責嗰一段
呢次最易令人誤判嘅位,係產品名有「Cloud」就以為 SAP 會自動修好所有運行中應用。Commerce Cloud 嘅平台維護,同客戶自己 build、組合 extension 同發布應用,根本係兩回事。修正版冇重新部署,舊程式碼仍然可以繼續接流量。使用呢套平台嘅電商同企業 IT 團隊要優先確認 Data Hub Adapter 版本,而家未見香港機構受害證據,但有用相關版本嘅環境已經有直接工作層面風險。
參考來源
- iThome — 甫修補的SAP Commerce Cloud滿分漏洞傳出遭到利用 — original report
- SAP Security Patch Day - August 2026 — SAP 官方公告,確認受影響元件、版本、Security Note 編號同 CVSS 評分。
- CVE-2026-58231 CVE Record — 官方 CVE 紀錄,核對漏洞成因、攻擊條件同成功利用後嘅影響。
- Max severity SAP Commerce Cloud flaw now targeted in attacks — 載有 Defused Cyber 觀察、SAP 回應同利用證據嘅限制。
- Defused Cyber honeypot observation — honeypot 利用嘗試嘅原始研究訊息。
- CISA Known Exploited Vulnerabilities Catalog — 用嚟核對漏洞有冇獲 CISA 列為已知遭利用漏洞。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







