SAP Commerce Cloud esposto senza credenziali rubate

SAP Commerce Cloud non va più trattato come un semplice front-end esposto: un difetto nel client di autenticazione predefinito può aprire la strada ai componenti interni senza credenziali rubate. In pratica, un attaccante non deve partire da un accesso già ottenuto per arrivare in una parte del sistema che di norma resta dietro l'applicazione web. SAP ha rilasciato le patch l'11 agosto per CVE-2026-58231, una falla da CVSS 10 che consente RCE e il compromesso di componenti interni. Defused ha visto tentativi di sfruttamento sui suoi honeypot dal 14 agosto, KEVIntel ha confermato attacchi con sensori e honeypot privati, e il 15 agosto è comparso anche un PoC pubblico. Per chi gestisce Commerce Cloud in produzione, il punto è il ritmo: la weaponization è arrivata in pochi giorni, quindi l'assunto 'nessuna credenziale, nessun impatto serio' non regge. Se l'istanza è esposta, il rischio assomiglia più a un foothold sul backend che a un bug applicativo isolato.

Part of the PlainSec briefing for 2026-08-17

Editions

Sources