SAP Commerce Cloud满分漏洞遭利用:补丁发布3天即被攻击
企业电商平台再拉安全警报。SAP Commerce Cloud(前身为SAP Hybris)近日曝出编号为CVE-2026-58231的最高危漏洞,CVSS评分为满分10.0。威胁情报公司Defused确认,SAP于8月11日安全补丁日发布修复后,其蜜罐系统在8月14日——也就是补丁发布仅3天后——即捕获到针对该漏洞的在野利用尝试,且当时该漏洞尚无任何公开PoC代码。"补丁到利用"的窗口期正在被压缩到极限。
漏洞详情:无需认证即可远程执行代码
该漏洞源于Commerce Cloud核心Data Hub Adapter扩展中的授权检查与输入验证缺陷。未经身份认证的攻击者可以滥用默认认证客户端,向缺乏充分校验的功能接口提交特制输入,最终实现任意代码执行并入侵内部组件,对应用的机密性、完整性和可用性均构成高危影响。攻击复杂度低、无需任何权限,属于典型的"扫到即打"型漏洞。
SAP Commerce Cloud被大量全球知名品牌和大型零售商用于承载在线商城业务。安全监测机构Shadowserver的数据显示,互联网上可识别出SAP Commerce Cloud特征的IP地址超过4200个,主要分布在欧洲与北美,意味着潜在攻击面相当可观。
修复与临时缓解建议
SAP已在8月补丁日发布安全公告(Note 3771065)。安全厂商Onapsis建议客户升级至修复版本后重新构建并部署Commerce Cloud实例;在无法立即修复的情况下,可通过配置IP Filter Set限制对受影响端点的访问,作为临时缓解手段。目前攻击者身份尚不明确,但历史上SAP高危漏洞曾被多个APT组织与勒索团伙武器化,运维团队不应抱有侥幸心理。
从上周的GitLab、GeoServer、vCenter,到本周的SAP Commerce Cloud,企业级服务器组件的高危漏洞正以周为单位密集曝光,且利用窗口越来越短。建议自建电商与企业应用的服务器租用用户建立"补丁日必修"机制,并通过安全组或防火墙严格收敛管理端口的公网暴露面。对于攻击频发的电商、金融类业务,叠加高防服务器或高防IP进行流量清洗与访问过滤,可以在漏洞修复的空窗期提供额外一层缓冲。
声明:本文由SellBGP编辑部依据公开渠道信息独立撰写。转载请注明出处。