Μόλις 72 ώρες μετά τη δημοσίευση του patch, το SAP Commerce Cloud δέχεται μαζικές επιθέσεις remote code execution εκμεταλλευόμενες το κενό ασφαλείας CVE-2026-58231. Εμείς στο TechNoid αναλύουμε τα δεδομένα των honeypots και εξηγούμε γιατί οι επιχειρήσεις τρέχουν τώρα να προλάβουν τα χειρότερα.
- Η ευπάθεια CVE-2026-58231 με CVSS σκορ 10.0 χτυπά ήδη τα honeypots της Defused μόλις τρεις ημέρες μετά το patch.
- Το πρόβλημα εντοπίζεται στην επέκταση Data Hub Adapter, επιτρέποντας σε μη πιστοποιημένους εισβολείς την εκτέλεση αυθαίρετου κώδικα.
- Η Shadowserver εντοπίζει πάνω από 4.200 εκτεθειμένες IP διευθύνσεις παγκοσμίως, κυρίως σε Ευρώπη και Βόρεια Αμερική.
Ο μηχανισμός εκμετάλλευσης
Η ευπάθεια πηγάζει από μια αδυναμία ακατάλληλης εξουσιοδότησης στην επέκταση Data Hub Adapter, η οποία αποτελεί βασικό δομικό στοιχείο του SAP Commerce Cloud, γνωστού παλαιότερα ως SAP Hybris. Σύμφωνα με την επίσημη τεχνική ενημέρωση της SAP, οι εισβολείς δεν χρειάζονται κανενός είδους διαπιστευτήρια για να αποκτήσουν πρόσβαση.
Χρησιμοποιώντας προεπιλεγμένους πελάτες πιστοποίησης, οι χάκερς στέλνουν ειδικά διαμορφωμένα αιτήματα σε λειτουργίες που στερούνται επαρκούς επικύρωσης δεδομένων. Αυτό οδηγεί απευθείας σε απομακρυσμένη εκτέλεση κώδικα (RCE), παρακάμπτοντας κάθε εσωτερική δικλείδα ασφαλείας της πλατφόρμας ηλεκτρονικού εμπορίου.
Επιπτώσεις σε μεγάλες επιχειρήσεις
Το SAP Commerce Cloud δεν είναι μια τυπική εφαρμογή web, αλλά το λειτουργικό σύστημα πωλήσεων για πολυεθνικές κολοσσούς και τεράστιους λιανοπωλητές παγκοσμίως. Η ίδια η SAP εξυπηρετεί 99 από τις 100 μεγαλύτερες εταιρείες παγκοσμίως, με τζίρο που ξεπερνά τα 36 δισεκατομμύρια ευρώ.
Όταν ένα κενό ασφαλείας με CVSS 10.0 χτυπά αυτή την υποδομή, η εμπιστευτικότητα, η ακεραιότητα και η διαθεσιμότητα καταρρέουν ταυτόχρονα. Ένα επιτυχημένο χτύπημα δίνει πλήρη πρόσβαση σε βάσεις δεδομένων πελατών, ιστορικό συναλλαγών και εσωτερικά δίκτυα πληρωμών.
Στρατηγική άμεσης αντιμετώπισης
Αν διαχειρίζεσαι κάποιο σύστημα e-commerce που βασίζεται στην πλατφόρμα, η αναμονή δεν αποτελεί επιλογή. Πρέπει να εφαρμοστεί άμεσα η security note 3771065 που κυκλοφόρησε την περασμένη Τρίτη κατά τη διάρκεια του Αυγουστιάτικου Patch Day.
Πέρα από την απλή εγκατάσταση του patch, οι διαχειριστές δικτύου οφείλουν να ελέγξουν τα logs για ύποπτα αιτήματα προς το Data Hub Adapter. Παράλληλα, η απομόνωση των ευπαθών υπηρεσιών πίσω από αυστηρότερα Web Application Firewalls (WAF) προσφέρει μια προσωρινή ασπίδα μέχρι να ολοκληρωθεί η επανεκκίνηση των συστημάτων.
Οι κρυφές παγίδες του patching
Το πραγματικό πρόβλημα με τα κενά ασφαλείας στις enterprise πλατφόρμες δεν είναι η εύρεση του patch, αλλά η διαδικασία εφαρμογής του σε παραγωγικά περιβάλλοντα (production environments) χωρίς να πέσει το ηλεκτρονικό κατάστημα. Σύμφωνα με αναλύσεις από το Blue Report 2026, οι συνολικοί δείκτες πρόληψης κατακρημνίζονται δραματικά μόλις οι εισβολείς καταφέρουν να αποκτήσουν έστω και αρχική πρόσβαση με έγκυρα credentials.
Επιπλέον, η ιστορία δείχνει ότι η CISA έχει ήδη προσθέσει δεκάδες ευπάθειες της SAP στον κατάλογο γνωστών εκμεταλλεύσεων από το 2021 και μετά, πολλές εκ των οποίων οδήγησαν σε επιθέσεις ransomware. Το γεγονός ότι τα honeypots κατέγραψαν επιθέσεις 72 ώρες μετά την κυκλοφορία του patch αποδεικνύει ότι οι κυβερνοεγκληματίες κάνουν reverse engineering στα patches ταχύτερα από ό,τι οι επιχειρήσεις τα εγκαθιστούν.
Η άποψή μας στο TechNoid
Είναι απαράδεκτο το 2026 να βλέπουμε κρίσιμες zero-day ή day-three επιθέσεις σε λογισμικό πολυεθνικών επειδή οι εταιρείες αντιμετωπίζουν τα security updates ως τυπική γραφειοκρατική διαδικασία. Η αντίδραση της SAP ήταν γρήγορη, αλλά η ευθύνη βαραίνει αποκλειστικά τους διαχειριστές που αφήνουν εκτεθειμένες πλατφόρμες χωρίς προληπτικό segmentation. Αν έχεις SAP Commerce Cloud online και δεν έχεις εφαρμόσει το patch μέχρι αυτή τη στιγμή, θεωρητικά έχεις ήδη παραβιαστεί — απλά δεν το έχεις εντοπίσει ακόμα.
Συχνές Ερωτήσεις για το SAP Commerce Cloud CVE-2026-58231
Τι είναι ακριβώς το CVE-2026-58231;
Είναι ένα κρίσιμο κενό ασφαλείας remote code execution με CVSS σκορ 10.0 στο SAP Commerce Cloud.
Ποιο τμήμα της πλατφόρμας επηρεάζεται;
Η ευπάθεια εντοπίζεται στην επέκταση Data Hub Adapter λόγω ανεπαρκούς επικύρωσης δεδομένων.
Χρειάζονται διαπιστευτήρια για την επίθεση;
Όχι, οι εισβολείς μπορούν να εκμεταλλευτούν το κενό χωρίς καμία προηγούμενη πιστοποίηση.
Πότε κυκλοφόρησε το σχετικό patch;
Η SAP διέθεσε τη διόρθωση στις αρχές Αυγουστίου 2026 μέσω του μηνιαίου Security Note.
Υπάρχουν ενεργές επιθέσεις αυτή τη στιγμή;
Ναι, ερευνητές ασφαλείας από τη Defused επιβεβαίωσαν χτυπήματα στα honeypots μόλις τρεις ημέρες μετά την ανακοίνωση.
Πόσα συστήματα είναι εκτεθειμένα παγκοσμίως;
Η Shadowserver παρακολουθεί περισσότερες από 4.200 διευθύνσεις IP με ενεργό αποτύπωμα SAP Commerce Cloud.
Τι πρέπει να κάνουν άμεσα οι διαχειριστές;
Πρέπει να εφαρμόσουν αμέσως το Security Note 3771065 και να ελέγξουν τα αρχεία καταγραφής (logs) για ύποπτη δραστηριότητα.

