Vulnerabilità · 140 giorni fa

La vulnerabilità di SAP Commerce apre l’esecuzione di codice lato server senza autenticazione

Commerce è il bug più pericoloso qui. Un controllo di autenticazione mancante in un percorso di configurazione cloud consente a un utente non autenticato di caricare una configurazione malevola e raggiungere l’esecuzione arbitraria di codice lato server, quindi la solita supposizione che solo utenti con privilegi possano attivare vulnerabilità lato admin di SAP non regge.

CVE-2026-34263

NVD KEV

CVSS 9.6 CRITICAL: due to improper Spring Security configuration, SAP Commerce cloud allows an unauthenticated user to perform malicious… EPSS 0.6% (47º percentile).

CVE-2026-34260

NVD KEV

CVSS 9.6 CRITICAL: sAP S/4HANA (SAP Enterprise Search for ABAP) contains a SQL injection vulnerability that allows an authenticated attacker to inject malicious SQL statements through user-controlled input. EPSS 0.4% (35º percentile).

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-05-13

Editions

Storie correlate