یک نقص امنیتی با امتیاز 10.0 در SAP Commerce Cloud (آداپتور Data Hub) شناسایی و وصله شده است که به یک مهاجم بدون احراز هویت امکان اجرای کد دلخواه را می‌دهد. سازمان‌ها باید فورا اقدام کنند.

جزئیات آسیب‌پذیری CVE-2026-58231

آسیب‌پذیری ثبت‌شده با شناسه CVE-2026-58231 ناشی از بررسی ناکافی مجوز و اعتبارسنجی ورودی است. یک حمله‌کننده می‌تواند از کلاینت پیش‌فرض سوءاستفاده کند و ورودی‌های ویژه‌ای را به توابعی ارسال کند که اعتبارسنجی کافی ندارند. در صورت بهره‌برداری موفق، این نقص می‌تواند منجر به اجرای کد دلخواه و در نتیجه آشکار شدن یا تغییر داده‌ها و از دسترس خارج شدن خدمات شود.

اقدامات فوری و توصیه‌شده

1. نصب وصله رسمی

  • وصله رسمی SAP را فوراً دریافت و در محیط‌های تست و سپس تولید مستقر کنید. صفحهٔ اطلاع‌رسانی SAP Support را پیگیری کنید: SAP Support.
  • پس از نصب وصله، نسخه به‌روزرسانی‌شده را مجدداً مستقر (redeploy) و عملکرد سرویس‌ها را تأیید کنید.

2. راهکارهای موقت

  • دسترسی به endpoint آسیب‌پذیر را با پیکربندی مجموعهٔ فیلتر IP محدود کنید تا فقط آدرس‌های مجاز امکان دسترسی داشته باشند.
  • در صورت امکان، دسترسی‌های عمومی به آداپتور Data Hub را تا زمان اعمال وصله قطع کنید یا مسیرها را پشت فایروال و WAF قرار دهید.

3. نظارت، تشخیص و واکنش

  • لاگ‌ها را برای درخواست‌های ورودی غیرمتعارف، توالی‌های فراخوانی پیش‌بینی‌نشده و خطاهای مرتبط با پارسینگ بررسی کنید.
  • الگوهای زیر را جستجو کنید: درخواست‌هایی با پارامترهای حاوی داده‌های ساخت‌یافته یا قالب‌های XSL غیرمعمول، درخواست‌های از منابع ناشناس و تلاش‌های متعدد برای فراخوانی توابع داخلی.
  • در صورت شواهد بهره‌برداری، فرایند واکنش به رخداد را فعال کرده و محیط‌های مشکوک را ایزوله کنید.

4. کاهش سطح دسترسی و بازنشانی اعتبارنامه

  • کلاینت‌های پیش‌فرض یا غیرضروری را غیرفعال یا محدود کنید. کلیدها و اعتبارنامه‌های احتمالی در معرض را بازنشانی کنید.
  • اصول حداقل امتیاز را اعمال کرده و دسترسی سرویس‌ها را بازبینی کنید.

5. هماهنگی داخلی

  • تیم‌های دِواپس، امنیت و توسعه را در جریان قرار دهید تا مراحل تست و استقرار در محیط‌های کنترل‌شده انجام شود.
  • برنامهٔ زمان‌بندی برای اعمال وصله و بررسی اثرات جانبی تهیه کنید.

سایر وصله‌های حیاتی آگوست 2026

در به‌روزرسانی آگوست 2026، SAP موارد بحرانی دیگری را نیز رفع کرده است که باید هم‌زمان بررسی شوند:

  • CVE-2026-44772 (CVSS 9.9) — نقص تزریق کد در محصول Manufacturing Integration and Intelligence که می‌توانست اجرای دستورات روی میزبان را امکان‌پذیر کند.
  • CVE-2026-34265 (CVSS 9.8) — نوشتن فراتر از محدوده در Application Server ABAP که ممکن است منجر به فساد حافظه یا افشای اطلاعات شود.
  • CVE-2026-44758 (CVSS 9.1) — نقص تزریق کد در Manufacturing Integration and Intelligence؛ SAP مؤلفهٔ آسیب‌پذیر سروِلت را در وصله حذف کرده است.

شرکت امنیتی Onapsis توصیه کرده پس از اعمال وصله، تنظیمات جدید مانند فهرست میزبان‌های مجاز را بررسی و راهکارهای موقت را برای کاهش خطر در نظر بگیرید.

نکات فنی پس از اعمال وصله

  • Secure Transformer: برای وصله‌های مرتبط با تزریق از طریق XSL، SAP خاصیت سیستمی «Secure Transformer» معرفی کرده که باید فهرستی از میزبان‌های مجاز میزبانی فایل‌های XSL را در آن ثبت کنید؛ فقط فایل‌های XSL از میزبان‌های مجاز بارگذاری خواهند شد.
  • حذف مؤلفه‌های آسیب‌پذیر: برخی وصله‌ها مؤلفه‌های سروِلت آسیب‌پذیر را حذف می‌کنند؛ پس از به‌روزرسانی بررسی کنید که سرویس‌ها یا پلاگین‌های وابسته تنظیم یا جایگزین شده باشند.
  • تست غیرتولیدی: وصله‌ها را ابتدا در محیط تست اجرا کنید تا تداخل عملکردی با جریان‌های کسب‌وکار مشخص شود و برنامه بازگشت (rollback) آماده باشد.

راهنمای عمل برای تیم‌های امنیت و دِواپس

ابزارهای مدیریت آسیب‌پذیری را به‌روزرسانی کنید، فرایند واکنش به رخداد را مرور کنید و نصب وصله‌ها را براساس امتیاز CVSS و اهمیت سرویس اولویت‌بندی نمایید. برای آشنایی با معیارهای امتیازدهی می‌توانید به توضیحات مربوط به CVSS مراجعه کنید: CVSS (Wikipedia).

منابع