Cảnh báo lỗ hổng nghiêm trọng trên SAP Commerce Cloud: Nguy cơ thực thi mã từ xa
SAP vừa phát hành bản vá cho lỗ hổng bảo mật mức độ tối đa trong Commerce Cloud, cho phép kẻ tấn công không cần xác thực thực thi mã tùy ý trên hệ thống.
SAP vừa chính thức phát hành các bản vá bảo mật quan trọng nhằm khắc phục một lỗ hổng nghiêm trọng trong SAP Commerce Cloud (thành phần Data Hub Adapter). Lỗ hổng này có khả năng cho phép kẻ tấn công thực thi mã tùy ý (arbitrary code execution) mà không cần xác thực.
Chi tiết về lỗ hổng CVE-2026-58231
Được định danh là CVE-2026-58231, lỗ hổng này đạt mức điểm tối đa 10.0 trên thang đo CVSS. Nguyên nhân gốc rễ được xác định do thiếu các cơ chế kiểm tra xác thực và xác thực đầu vào (input validation) không đầy đủ.
Theo mô tả, kẻ tấn công có thể lợi dụng một client xác thực mặc định để gửi các dữ liệu đầu vào được thiết kế đặc biệt tới các hàm thiếu kiểm soát. Việc khai thác thành công lỗ hổng này có thể dẫn đến việc chiếm quyền kiểm soát các thành phần nội bộ, gây ảnh hưởng nghiêm trọng đến tính bảo mật, toàn vẹn và khả dụng của ứng dụng.
Công ty bảo mật Onapsis khuyến nghị khách hàng cần nhanh chóng cập nhật lên phiên bản SAP Commerce Cloud đã được vá lỗi và triển khai lại hệ thống. Trong thời gian chờ đợi cập nhật, quản trị viên có thể giảm thiểu rủi ro bằng cách cấu hình IP Filter Set để hạn chế quyền truy cập vào các endpoint dễ bị tấn công.
Các lỗ hổng nghiêm trọng khác trong bản cập nhật tháng 8/2026
Bên cạnh CVE-2026-58231, SAP cũng đã xử lý ba lỗ hổng nguy hiểm khác trong bản cập nhật tháng 8/2026:
- CVE-2026-44772 (CVSS 9.9): Lỗ hổng tiêm mã (code injection) trong Manufacturing Integration and Intelligence. Lỗ hổng này cho phép kẻ tấn công có đặc quyền thấp gửi dữ liệu độc hại để ép ứng dụng xử lý nội dung từ nguồn bên ngoài, dẫn đến thực thi lệnh trên máy chủ.
- CVE-2026-34265 (CVSS 9.8): Lỗ hổng ghi ngoài phạm vi (out-of-bounds write) trong Application Server ABAP. Kẻ tấn công không cần xác thực có thể khai thác lỗi logic trong giao thức DIAG để gây hỏng bộ nhớ, từ đó làm sập hệ thống hoặc rò rỉ thông tin nhạy cảm.
- CVE-2026-44758 (CVSS 9.1): Lỗ hổng tiêm mã trong Manufacturing Integration and Intelligence, liên quan đến lỗi Server-Side Template Injection (SSTI) và Server-Side Request Forgery (SSRF) trong thành phần servlet, cho phép thực thi lệnh trên hệ điều hành.
Đối với lỗ hổng CVE-2026-44772, sau khi áp dụng bản vá, người dùng cần thiết lập thuộc tính hệ thống mới là ‘Secure Transformer’ với danh sách các host được phép lưu trữ file XSL để đảm bảo an toàn.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.