SecurityWeek は 8 月 19 日、SAP Commerce Cloud の Data Hub Adapter に存在する未認証 RCE 脆弱性 CVE-2026-58231 (CVSS 10.0) がパッチ公開の 3 日後にはハニーポットで悪用試行が観測され、翌日には PoC も公開されたと報じました。SAP は 8 月 11 日にパッチをリリース済みですが、稼働中のシステムでは早急な適用が求められています。
主なポイント
- SAP Commerce Cloud 2211 および 2211-JDK21 が対象、未認証攻撃者がネットワーク越しに任意コード実行可能
- 脆弱性の根本原因は Data Hub Adapter における認可チェック不足と入力検証不足の組み合わせ
- ハニーポット運営の Defused は 8 月 14 日から悪用試行を確認、15 日には PoC が公開された
- SAP は「既定の認証クライアントを悪用し、検証不足の関数へ細工した入力を送る」ことで RCE が成立すると説明
- CVSS 満点 (10.0) の未認証 RCE は EC/B2B サイトの中核データに直結するため、E コマース基盤としての露出面が特に大きい
出典: Critical SAP Commerce Cloud Vulnerability Exploited 3 Days After Disclosure (SecurityWeek)