Lỗ hổng SAP Commerce Cloud cho phép kẻ tấn công không xác thực thực thi mã tùy ý

SAP đã phát hành các bản vá để khắc phục lỗi bảo mật nghiêm trọng tối đa ảnh hưởng đến Commerce Cloud (Data Hub Adapter), có thể dẫn đến việc thực thi mã tùy ý. Lỗ hổng này, được định danh là CVE-2026-58231, đạt điểm 10.0 tuyệt đối trên hệ thống CVSS. Lỗi được mô tả là do kiểm tra ủy quyền và xác thực đầu vào không đầy đủ, cho phép kẻ tấn công không xác thực thực thi mã tùy ý và xâm phạm các thành phần nội bộ của ứng dụng.
Lỗ hổng bảo mật SAP Commerce Cloud
SAP phát hành bản vá khẩn cấp cho các lỗ hổng thực thi mã tùy ý

SAP đã phát hành các bản vá để khắc phục một lỗi bảo mật nghiêm trọng tối đa ảnh hưởng đến Commerce Cloud (Data Hub Adapter), có thể dẫn đến việc thực thi mã tùy ý (arbitrary code execution).

Lỗ hổng này, được gán mã định danh CVE-2026-58231, đạt mức điểm tuyệt đối 10.0 trên hệ thống thang điểm CVSS. Lỗi này được mô tả là do việc kiểm tra ủy quyền (authorization checks) và xác thực đầu vào (input validation) không đầy đủ.

"SAP Commerce Cloud cho phép kẻ tấn công không xác thực lạm dụng một client xác thực mặc định và gửi đầu vào được tạo đặc biệt đến một số chức năng nhất định thiếu bước kiểm tra đầy đủ," theo mô tả về lỗi này trên CVE.org.
"Khai thác thành công có thể cho phép thực thi mã tùy ý và xâm phạm các thành phần nội bộ, dẫn đến tác động nghiêm trọng đối với tính bảo mật, tính toàn vẹn và tính khả dụng của ứng dụng."

Công ty bảo mật SAP Onapsis đã thúc giục khách hàng cập nhật lên bản phát hành Commerce Cloud đã được khắc phục và sau đó triển khai lại phiên bản SAP Commerce Cloud mới nhất. Như một biện pháp khắc phục tạm thời cho đến khi bản vá được áp dụng, rủi ro có thể được giảm thiểu bằng cách cấu hình IP Filter Set để hạn chế quyền truy cập vào endpoint bị ảnh hưởng.

Các lỗ hổng nghiêm trọng khác được xử lý trong tháng 08/2026

SAP cũng đã giải quyết ba lỗi nghiêm trọng khác như một phần của đợt cập nhật tháng 8 năm 2026:

  • CVE-2026-44772 (Điểm CVSS: 9.9) - Lỗ hổng code injection trong Manufacturing Integration and Intelligence.
  • CVE-2026-34265 (Điểm CVSS: 9.8) - Lỗ hổng out-of-bounds write trong Application Server ABAP cho SAP NetWeaver và ABAP Platform, cho phép kẻ tấn công không xác thực khai thác các lỗi logic khi phân tích cú pháp giao thức DIAG, dẫn đến hỏng bộ nhớ (memory corruption). Điều này có thể bị lợi dụng để tiết lộ thông tin hệ thống nhạy cảm hoặc làm sập hệ thống.
  • CVE-2026-44758 (Điểm CVSS: 9.1) - Lỗ hổng code injection trong Manufacturing Integration and Intelligence, cho phép kẻ tấn công có đặc quyền cao thực thi các lệnh tùy ý trên hệ điều hành bên dưới.

Theo Onapsis, CVE-2026-44758 khắc phục một sự cố với thành phần servlet dễ bị tấn công bởi server-side template injection (SSTI) và server-side request forgery (SSRF), có thể tạo tiền đề cho việc thực thi lệnh. Bản vá của SAP đã loại bỏ hoàn toàn thành phần servlet bị ảnh hưởng này.

CVE-2026-44772 vá một servlet cho phép kẻ tấn công có đặc quyền thấp gửi đầu vào được tạo đặc biệt, khiến ứng dụng truy xuất và xử lý nội dung do kẻ tấn công kiểm soát từ nguồn bên ngoài, cuối cùng dẫn đến thực thi lệnh tùy ý trên máy chủ lưu trữ.

"Sau khi triển khai bản vá, khách hàng cần duy trì thuộc tính hệ thống mới 'Secure Transformer' với danh sách các máy chủ được phép chứa các tệp XSL," Onapsis cho biết. "Chỉ các tệp XSL từ các máy chủ này mới có thể được servlet sử dụng."