CVE-2026-58231:SAP Commerce Cloud 未认证 RCE 漏洞遭在野利用,CVSS 满分 10.0 引发全球紧急修补

事件概述

CVE-2026-58231 是 SAP 于 2026 年 8 月补丁日(8 月 11 日)修复的 SAP Commerce Cloud Data Hub Adapter 组件中一处不正确的授权缺陷。该漏洞分配了 CVSS v3.1 满分 10.0 分,无需身份验证即可被远程攻击者滥用默认身份验证客户端,向缺乏充分验证的功能提交特制请求,从而执行任意代码并危及内部应用组件。漏洞影响 COM_CLOUD 2211 和 COM_CLOUD 2211-JDK21 版本,属 SAP 当月 Security Note 3771065 项下最高危条目。

时间线与在野利用

  • 8 月 11 日:SAP 发布 8 月 Security Patch Day 公告,包含 Security Note 3771065。
  • 8 月 14 日:威胁情报公司 Defender(亦写作 Defused)在 X 平台宣布,其全球 Honeypot 已捕获对 CVE-2026-58231 的首次利用尝试,距补丁发布仅 3 天。
  • 8 月 15 日:BleepingComputer 等多家媒体跟进报道,SAP 发言人向其确认已收到相关情报并启动调查。

技术细节

CVE-2026-58231 源于 Data Hub Adapter 中一个默认身份验证客户端被滥用。Data Hub Adapter 是 SAP Commerce Cloud 与外部系统交换、导入数据的关键组件,攻击者可绕过权限检查向其 API 提交特制输入。由于未强制要求应用层身份验证且输入验证不充分,攻击链成功完成远程代码执行。SAP 评估的攻击复杂度为低,无需用户交互,不要求预先存在的权限。

Cloud Security Alliance 与 BlackTree 的分析均强调:本例没有公开 PoC 可供复制,但攻击者通过分析补丁差异、识别修补代码路径即可在数天内构建利用尝试,结合 AI 辅助分析技术的普及,使补丁发布与利用尝试之间的时间窗口持续缩短。

影响评估

Shadowserver 截至漏洞披露时在互联网侧观测到 4200 余个 SAP Commerce Cloud 指纹 IP,主要分布于欧洲和北美,但其中究竟有多少启用 Data Hub Adapter 且仍未修补尚无准确清单。最严重的场景中,攻击者获得应用控制权后,可访问其被授权连接的所有集成系统,包括 ERP、CRM、库存、支付与履约服务,对企业的数据机密性、完整性与可用性造成最高等级影响。

延伸观察

作为对比,SAP 在 2026 年 6 月与 7 月的 Security Patch Day 中分别修复了 30 与 16 个漏洞,其中 CVE-2026-44761、CVE-2026-22732、CVE-2026-34263 也面向 Commerce Cloud 系列并被评为 Critical。CISA 自 2021 年 11 月已累计收录 14 个被实际利用过的 SAP 漏洞,其中 3 起与勒索软件团伙直接挂钩,说明针对 SAP 平台的攻击具有强烈的产业化复利特征。本例再次显示当一家面向零售、能源与制造的大型企业级平台发布 10.0 分补丁时,其补丁差分本身就是攻击者快速构建利用代码的高质量输入。

修复与缓解建议

  • 升级至 SAP Commerce Cloud 2211.55 或 2211-jdk21.17 之后的受支持版本,并在生产环境核验修补版本已实际落地。
  • 在升级窗口期内通过 IP Filter Sets 限制 Data Hub Adapter 导入端点的访问,仅允许来自可信 Data Hub 系统的连接。
  • 核查 SAP 集成接口、Service Account 权限、内部网络互联及被暴露管理后台的访问面。
  • 部署 WAF 规则并开启异常请求监控,对疑似利用请求直接阻断并告警。
  • 审视过往 14 天内 Commerce Cloud 出向连接、Service Account 使用记录与异常管理员会话,排查潜在入侵残留。

参考来源