SAP近日发布了安全补丁,以解决影响Commerce Cloud(Data Hub Adapter)的一个最大严重性安全漏洞,该漏洞可能导致任意代码执行。 该漏洞被分配为CVE-2026-58231,CVSS评分为10.0分(满分)。官方将其描述为授权检查不足和输入验证缺失的典型案例。根据CVE.org上的描述:“SAP Commerce Cloud允许未认证攻击者滥用默认认证客户端,向某些缺乏足够验证的函数提交特制输入。”成功利用该漏洞可导致任意代码执行,并危及内部组件,对应用的机密性、完整性和可用性造成高度影响。 SAP安全公司Onapsis敦促客户将Commerce Cloud更新到已修复的版本,并重新部署更新后的SAP Commerce Cloud版本。在应用修复之前,可通过配置IP过滤器集限制对易受攻击端点的访问,以降低暴露风险。 此外,SAP在2026年8月的安全更新中还修复了另外三个严重漏洞: - CVE-2026-44772(CVSS评分:9.9):Manufacturing Integration and Intelligence中的代码注入漏洞。 - CVE-2026-34265(CVSS评分:9.8):SAP NetWeaver和ABAP Platform的Application Server ABAP中的越界写入漏洞,未认证攻击者可利用DIAG协议解析中的逻辑错误,导致内存破坏,进而泄露敏感系统信息或使系统崩溃。 - CVE-2026-44758(CVSS评分:9.1):Manufacturing Integration and Intelligence中的代码注入漏洞,高权限攻击者可利用该漏洞在底层操作系统上执行任意命令。 据Onapsis称,CVE-2026-44758修复了一个servlet组件中存在的服务端模板注入(SSTI)问题。建议相关用户尽快应用这些补丁,以降低潜在风险。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.