Maximale kwetsbaarheid in SAP Commerce Cloud (CVSS 10.0) al actief misbruikt

Drie dagen na de patch van SAP voor een kritieke RCE-fout in de Data Hub Adapter van Commerce Cloud, ziet dreigingsonderzoeker Defused al actieve exploitatiepogingen. Ruim 4.200 instanties staan open op internet.

SAP patchte op 11 augustus een kwetsbaarheid met de hoogst mogelijke CVSS-score van 10.0: CVE-2026-58231, een remote code execution-fout in de Data Hub Adapter-extensie van SAP Commerce Cloud. Drie dagen later, op 14 augustus, meldde dreigingsonderzoeker Defused al actieve exploitatiepogingen op de eigen honeypots — nog voordat er een publieke proof-of-concept beschikbaar was.

De kwetsbaarheid ontstaat door een onjuiste autorisatiecontrole. Aanvallers misbruiken een standaard-authenticatieclient en sturen speciaal geprepareerde invoer naar functies die onvoldoende valideren, waardoor ze zonder inloggegevens willekeurige code kunnen uitvoeren en interne componenten kunnen compromitteren — met gevolgen voor vertrouwelijkheid, integriteit én beschikbaarheid tegelijk.

Volgens Shadowserver staan wereldwijd ruim 4.200 SAP Commerce Cloud-instanties rechtstreeks op internet bereikbaar. Voor een RCE met de maximale ernstscore, die binnen drie dagen na patchdatum al actief wordt misbruikt zonder dat er ooit een openbare exploit hoefde te circuleren, is dat een fors aanvalsoppervlak.

SAP verwijst voor de volledige technische details naar Security Note 3771065. Organisaties die Commerce Cloud met de Data Hub Adapter draaien, kunnen dit niet laten liggen tot de volgende onderhoudsronde: patch met voorrang, en controleer ondertussen logs op verdachte requests richting de kwetsbare functies.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.