Một lỗ hổng bảo mật ở mức độ nghiêm trọng tối đa ảnh hưởng đến SAP Commerce Cloud đang ghi nhận các nỗ lực khai thác tích cực.
Lỗ hổng này được theo dõi dưới mã CVE-2026-58231, đạt mức điểm 10.0 tuyệt đối trên hệ thống thang điểm CVSS. Lỗ hổng liên quan đến trường hợp kiểm tra ủy quyền và xác thực đầu vào không đầy đủ.
"SAP Commerce Cloud cho phép kẻ tấn công chưa xác thực lạm dụng một client xác thực mặc định và gửi đầu vào được tạo đặc biệt đến một số chức năng nhất định đang thiếu sự xác thực đầy đủ," theo CVE.org.
"Việc khai thác thành công có thể cho phép arbitrary code execution (thực thi mã tùy ý) và làm tổn hại các thành phần bên trong, dẫn đến tác động cao đối với tính bảo mật, tính toàn vẹn và tính khả dụng của ứng dụng."
Theo Defused Cyber, các nỗ lực khai thác nhắm vào CVE-2026-58231 đã bắt đầu xuất hiện trên các hệ thống honeypot của họ chỉ ba ngày sau khi bản vá được phát hành.
"Lỗ hổng này chưa có PoC công khai và chưa từng được biết là bị khai thác trước đó," công ty tình báo đe dọa này cho biết trong một bài đăng trên X vào thứ Sáu.
Công ty bảo mật SAP Onapsis lưu ý vào đầu tuần này rằng việc khai thác thành công CVE-2026-58231 có thể cho phép arbitrary code execution và làm tổn hại các thành phần hệ thống bên trong.
"Khách hàng phải vá lỗi lên các phiên bản Commerce Cloud đã được sửa lỗi được đề cập trong ghi chú, sau đó thực hiện re-build/re-deploy phiên bản SAP Commerce Cloud đã cập nhật," công ty này cho biết. "Như một giải pháp tạm thời, khách hàng có thể giảm thiểu rủi ro bằng cách cấu hình IP Filter Set trong SAP Commerce Cloud để hạn chế quyền truy cập vào endpoint bị ảnh hưởng."
Hiện tại vẫn chưa có thông tin chi tiết về đối tượng đứng sau các nỗ lực khai thác lỗ hổng này. Tuy nhiên, các lỗ hổng trước đó (CVE-2025-31324) ảnh hưởng đến các sản phẩm SAP, bao gồm cả NetWeaver, đã từng bị các nhóm gián điệp liên quan đến Trung Quốc như UNC5221, UNC5174 và CL-STA-0048, cũng như các nhóm tội phạm mạng như BianLian và RansomExx vũ khí hóa.
Vào tháng 4 năm 2025, các tác nhân đe dọa không xác định cũng bị phát hiện đang khai thác cùng một lỗ hổng NetWeaver nghiêm trọng để triển khai một backdoor có tên là Auto-Color trong một cuộc tấn công nhắm vào một công ty hóa chất có trụ sở tại Hoa Kỳ.