SAP Commerce Cloud açığına yamadan günler sonra saldırı denemeleri

Anasayfa » SAP Commerce Cloud açığına yamadan günler sonra saldırı denemeleri
SAP Commerce Cloud açığına yamadan günler sonra saldırı denemeleri

SAP Commerce Cloud’daki kritik CVE-2026-58231 açığı için yama yayımlandıktan yalnızca üç gün sonra istismar girişimleri başladı. Açık, 10.0 CVSS puanı alırken doğru yetkilendirme kontrollerinin eksikliği ve yetersiz giriş doğrulamasıyla ilişkilendiriliyor.

CVE.org’a göre SAP Commerce Cloud, kimlik doğrulaması yapılmamış bir saldırganın varsayılan bir kimlik doğrulama istemcisini kötüye kullanmasına izin veriyor. Aynı saldırgan, yeterince doğrulanmayan özel hazırlanmış girdileri belirli işlevlere göndererek güvenlik zincirini aşabiliyor.

Bu akış başarılı olursa uzaktan kod çalıştırma mümkün hale gelebiliyor ve iç bileşenler ele geçirilebiliyor. CVE.org, bunun uygulamanın gizlilik, bütünlük ve kullanılabilirlik tarafında yüksek etki yaratabileceğini belirtiyor.

Yama sonrası hızlanan girişimler

Defused Cyber, kurduğu honeypot sistemlerinde CVE-2026-58231’e yönelik denemelerin yamadan sadece üç gün sonra başladığını bildirdi. Şirket, cuma günü X’te paylaştığı mesajda bu açık için kamuya açık bir PoC bulunmadığını ve istismarın bilinen bir operasyon olarak kayda geçmediğini aktardı.

SAP güvenlik firması Onapsis de bu hafta yaptığı açıklamada, başarılı bir istismarın uzaktan kod çalıştırmaya yol açabileceğini ve iç bileşenleri etkileyebileceğini vurguladı. Onapsis, müşterilerin notta referans verilen düzeltilmiş Commerce Cloud sürümlerine geçmesini, ardından güncellenmiş SAP Commerce Cloud sürümünü yeniden derleyip yeniden devreye almasını istedi.

Firma, geçici önlem olarak SAP Commerce Cloud üzerinde bir IP Filter Set yapılandırılmasını ve böylece savunmasız uç noktaya erişimin sınırlandırılmasını önerdi. Yamanın ardından hızla gelen denemelerin kaynağına ilişkin ayrıntı ise henüz paylaşılmadı.

Saldırgan kimliği belirsiz, SAP ürünleri yine hedefte

Bu istismar girişimlerinin arkasında kimin bulunduğu bilinmiyor. Buna karşın SAP ürünlerini etkileyen önceki açıklar, özellikle NetWeaver’daki CVE-2025-31324, daha önce UNC5221, UNC5174 ve CL-STA-0048 gibi Çin bağlantılı casusluk kümeleri ile BianLian ve RansomExx gibi siber suç gruplarınca silaha dönüştürülmüştü.

2025 Nisan’ında da kimliği belirlenemeyen tehdit aktörleri aynı NetWeaver açığını kullanarak Auto-Color adlı bir arka kapı yerleştirmiş, hedef olarak ABD merkezli bir kimya şirketini seçmişti. Defused Cyber ayrıca, saldırı denemelerinin başlamasından üç gün sonra kendi honeypot sistemlerinin bu hareketliliği kayda aldığını da paylaştı.

Açığın şu an için kamuya açık bir PoC’si bulunmuyor. Defused Cyber’a göre CVE-2026-58231, bilinen bir operasyonun parçası olarak da doğrulanmış değil.