SAP heeft patches uitgebracht om een uiterst ernstig beveiligingsprobleem aan te pakken dat van invloed is op Commerce Cloud (Data Hub Adapter) en dat zou kunnen resulteren in het uitvoeren van willekeurige code.
De kwetsbaarheid, waaraan de CVE-identificatie is toegewezen CVE-2026-58231krijgt een beoordeling van 10,0 op het CVSS-scoresysteem. Het is beschreven als een geval van onvoldoende autorisatiecontroles en invoervalidatie.
“SAP Commerce Cloud stelt een niet-geverifieerde aanvaller in staat misbruik te maken van een standaard authenticatieclient en speciaal vervaardigde invoer in te dienen voor bepaalde functies die niet voldoende zijn gevalideerd”, aldus een beschrijving van de fout op CVE.org.
“Succesvolle exploitatie kan het uitvoeren van willekeurige code mogelijk maken en interne componenten in gevaar brengen, wat een grote impact heeft op de vertrouwelijkheid, integriteit en beschikbaarheid van de applicatie.”
SAP-beveiligingsbedrijf Onapsis heeft er bij klanten op aangedrongen om te patchen naar een vaste Commerce Cloud-release en vervolgens de bijgewerkte SAP Commerce Cloud-versie opnieuw te implementeren. Als tijdelijke oplossing totdat er een oplossing kan worden toegepast, kan de blootstelling worden verminderd door een IP-filterset te configureren om de toegang tot het kwetsbare eindpunt te beperken.
SAP heeft ook drie andere kritieke tekortkomingen aangepakt als onderdeel van de update van augustus 2026:
- CVE-2026-44772 (CVSS-score: 9,9) – Een kwetsbaarheid voor code-injectie in Manufacturing Integration and Intelligence
- CVE-2026-34265 (CVSS-score: 9,8) – Een schrijfkwetsbaarheid buiten het bereik in Application Server ABAP voor SAP NetWeaver en ABAP Platform waardoor een niet-geverifieerde aanvaller misbruik kan maken van logische fouten in het parseren van het DIAG-protocol, wat resulteert in geheugenbeschadiging. Dit kan worden misbruikt om gevoelige systeeminformatie vrij te geven of het systeem te laten crashen.
- CVE-2026-44758 (CVSS-score: 9.1) – Een kwetsbaarheid voor code-injectie in Manufacturing Integration and Intelligence waardoor een aanvaller met hoge bevoegdheden willekeurige opdrachten op het onderliggende besturingssysteem kan uitvoeren.
Volgens Onapsis lost CVE-2026-44758 een probleem op met een servletcomponent die gevoelig is voor server-side template injection (SSTI) en server-side request forgery (SSRF), wat de weg zou kunnen vrijmaken voor opdrachtuitvoering. De door SAP uitgebrachte patch verwijdert de kwetsbare servletcomponent.
CVE-2026-44772 repareert een kwetsbare servlet waarmee een aanvaller met weinig bevoegdheden speciaal vervaardigde invoer kan indienen die ervoor zorgt dat de applicatie door de aanvaller gecontroleerde inhoud van een externe bron ophaalt en verwerkt, wat uiteindelijk leidt tot willekeurige uitvoering van opdrachten op de onderliggende host.
“Na het implementeren van de patch moeten klanten de nieuwe systeemeigenschap ‘Secure Transformer’ behouden met een lijst met toegestane hosts voor het hosten van XSL-bestanden”, aldus het rapport. “Alleen XSL-bestanden van deze hosts kunnen door de kwetsbare servlet worden geconsumeerd.”