SAP Commerce Cloud’daki kritik CVE-2026-58231 açığını kullanan istismar girişimleri, yama yayımlandıktan yalnızca üç gün sonra görünmeye başladı. CVSS puanı 10.0 olan hata, yetkilendirme kontrollerinin yetersiz kalması ve giriş doğrulamasındaki eksikliklerle ilişkili.
Açık, kimlik doğrulaması gerektirmeyen bir saldırganın varsayılan bir kimlik doğrulama istemcisini kötüye kullanmasına ve yeterince doğrulanmayan özel hazırlanmış girdileri belirli işlevlere göndermesine izin verebiliyor. CVE.org’a göre başarılı bir istismar, rastgele kod çalıştırmaya kapı açabiliyor ve dahili bileşenlerin ele geçirilmesine yol açabiliyor. Bu senaryo, uygulamanın gizlilik, bütünlük ve erişilebilirlik tarafında yüksek etki yaratıyor.
PoC yok, ama taramalar başladı
Defused Cyber, CVE-2026-58231’e dönük denemelerin yamadan üç gün sonra kendi honeypot sistemlerine ulaşmaya başladığını bildirdi. Şirket, cuma günü paylaştığı X mesajında açık için henüz kamuya açık bir PoC bulunmadığını ve istismarın doğrulanmış şekilde yaygın kullanılmadığını belirtti.
SAP güvenlik firması Onapsis de bu hafta başında yaptığı değerlendirmede, zafiyetin başarılı şekilde sömürülmesi halinde saldırganların rastgele kod çalıştırabileceğini ve sistemin iç bileşenlerine erişebileceğini vurguladı. Şirket, müşterilerin notta belirtilen düzeltilmiş Commerce Cloud sürümlerine geçmesi ve güncellenmiş SAP Commerce Cloud paketini yeniden derleyip yeniden dağıtması gerektiğini aktardı. Geçici önlem olarak da SAP Commerce Cloud üzerinde bir IP Filter Set tanımlanarak açık uç noktasına erişimin sınırlandırılabileceğini söyledi.
İstismar girişimlerinin arkasında kimin olduğu henüz bilinmiyor. Yine de SAP ürünlerini hedef alan önceki açıklar, özellikle de NetWeaver’ı etkileyen CVE-2025-31324, UNC5221, UNC5174 ve CL-STA-0048 gibi Çin bağlantılı casusluk kümeleri ile BianLian ve RansomExx gibi siber suç grupları tarafından silaha dönüştürülmüştü. Nisan 2025’te ise kimliği belirlenemeyen tehdit aktörleri, aynı kritik SAP NetWeaver açığını kullanarak ABD merkezli bir kimya şirketine yönelik saldırıda Auto-Color adlı bir arka kapı yerleştirmişti.
Defused Cyber’in bulgularına göre istismar denemeleri yamanın yayımlanmasından kısa süre sonra honeypot sistemlerine yöneldi. Bu noktada araştırmacılar, açık için kamuya açık bir PoC bulunmadığını ve etkin kullanıma dair doğrulanmış bulgu olmadığını da not etti.
CVE-2026-58231 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-58231
