L’adapter esposto diventa un ingresso RCE per SAP Commerce Cloud

L’adapter Data Hub di SAP Commerce Cloud non è una falla da amministratore autenticato: accetta traffico malevolo da chiunque sia in grado di raggiungerlo, e oggi gli scanner stanno già cercando istanze esposte. Se l’adapter è visibile su Internet, può diventare il punto d’ingresso iniziale prima che la difesa lo noti. SAP ha corretto CVE-2026-58231, una code injection con CVSS 10.0 che consente a un attaccante non autenticato di far eseguire codice remoto inviando richieste costruite ad arte. La parte delicata non è solo il bug, ma il fatto che l’adapter sia un punto di integrazione di rete: trattarlo come un componente qualsiasi del sito rischia di far perdere il vero varco. Per chi gestisce SAP Commerce Cloud, il messaggio è che l’esposizione dell’adapter conta quanto la patch. Se resta raggiungibile dall’esterno, può trasformarsi rapidamente in una foothold opportunistica dentro l’ambiente commerce.

Part of the PlainSec briefing for 2026-08-15

Editions

Sources