SAP, Commerce Cloud ürünündeki en yüksek riskli güvenlik açığı için yamalar yayımladı. CVE-2026-58231 olarak izlenen açık, kimlik doğrulaması gerektirmeden istismar edilebiliyor ve saldırgana kod çalıştırma imkânı verebiliyor.
CVSS puanı 10.0 olarak verilen açık, Commerce Cloud’un Data Hub Adapter bileşenini etkiliyor. CVE.org üzerinde yer alan açıklamada sorun, yetersiz yetkilendirme kontrolleri ve giriş doğrulamasındaki eksikliklerle ilişkilendiriliyor. Açığın, varsayılan bir kimlik doğrulama istemcisinin kötüye kullanılmasına ve belirli işlevlere özel hazırlanmış girdiler gönderilmesine izin verdiği belirtiliyor.
Başarılı bir istismar, saldırganın iç bileşenlere sızmasına ve uygulama üzerinde uzaktan komut çalıştırmasına kadar gidebiliyor. Aynı senaryoda gizlilik, bütünlük ve erişilebilirlik üzerinde yüksek etki oluşabileceği ifade ediliyor. Onapsis, müşterilere sabit sürüme geçmelerini ve ardından güncellenmiş SAP Commerce Cloud sürümünü yeniden dağıtmalarını tavsiye etti.
Şirket, geçici çözüm olarak etkilenen uç noktaya erişimi sınırlamak için IP Filter Set yapılandırılabileceğini de aktardı. Bu adım, düzeltme uygulanana kadar maruziyeti azaltmak için kullanılabiliyor.
SAP, Ağustos 2026 güncellemesinin parçası olarak üç kritik açığı daha kapattı. Bunlardan biri, Manufacturing Integration and Intelligence içindeki CVE-2026-44772 kod enjeksiyonu açığı oldu. Bu açığa CVSS sisteminde 9.9 puan verildi.
Bir diğer sorun, Application Server ABAP for SAP NetWeaver ve ABAP Platform’daki CVE-2026-34265 numaralı taşma yazma açığı olarak kayda geçti. CVSS puanı 9.8 olan açık, yetkisiz bir saldırganın DIAG protokolü ayrıştırmasındaki mantık hatalarını sömürmesine izin veriyor. Bu durum bellek bozulmasına yol açabiliyor; hassas sistem bilgilerinin açığa çıkmasına ya da sistemin çökmesine neden olabiliyor.
Üçüncü kritik açık CVE-2026-44758 olarak tanımlandı ve CVSS puanı 9.1 olarak ölçüldü. Manufacturing Integration and Intelligence içindeki bu kod enjeksiyonu açığı, yüksek ayrıcalığa sahip bir saldırganın temel işletim sistemi üzerinde keyfi komut çalıştırmasına izin verebiliyor.
Onapsis’e göre CVE-2026-44758, sunucu tarafı şablon enjeksiyonuna (SSTI) ve sunucu tarafı istek kaçırmaya (SSRF) açık bir servlet bileşenindeki sorunu kapatıyor. Şirket, SAP’nin yayımladığı yamanın bu savunmasız servlet bileşenini kaldırdığını bildirdi.
CVE-2026-44772 için yayımlanan yama ise düşük ayrıcalıklı bir saldırganın özel olarak hazırlanmış girdiler göndermesine imkân veren savunmasız bir servleti hedef alıyor. Bu girdiler, uygulamanın dış bir kaynaktan saldırganın kontrol ettiği içeriği çekip işlemesine yol açabiliyor; süreç sonunda temel makinede keyfi komut çalıştırma oluşabiliyor.
Onapsis, yamadan sonra müşterilerin yeni sistem özelliği olan Secure Transformer’ı, XSL dosyalarının barındırılmasına izin verilen ana bilgisayar listesini içerecek şekilde koruması gerektiğini de belirtti. Şirkete göre yalnızca bu ana bilgisayarlardan gelen XSL dosyaları savunmasız servlet tarafından işlenebiliyor.
