یک نقص امنیتی با امتیاز 10.0 در SAP Commerce Cloud (آداپتور Data Hub) شناسایی و وصله شده است که به یک مهاجم بدون احراز هویت امکان اجرای کد دلخواه را میدهد. سازمانها باید فورا اقدام کنند.
جزئیات آسیبپذیری CVE-2026-58231
آسیبپذیری ثبتشده با شناسه CVE-2026-58231 ناشی از بررسی ناکافی مجوز و اعتبارسنجی ورودی است. یک حملهکننده میتواند از کلاینت پیشفرض سوءاستفاده کند و ورودیهای ویژهای را به توابعی ارسال کند که اعتبارسنجی کافی ندارند. در صورت بهرهبرداری موفق، این نقص میتواند منجر به اجرای کد دلخواه و در نتیجه آشکار شدن یا تغییر دادهها و از دسترس خارج شدن خدمات شود.
اقدامات فوری و توصیهشده
1. نصب وصله رسمی
- وصله رسمی SAP را فوراً دریافت و در محیطهای تست و سپس تولید مستقر کنید. صفحهٔ اطلاعرسانی SAP Support را پیگیری کنید: SAP Support.
- پس از نصب وصله، نسخه بهروزرسانیشده را مجدداً مستقر (redeploy) و عملکرد سرویسها را تأیید کنید.
2. راهکارهای موقت
- دسترسی به endpoint آسیبپذیر را با پیکربندی مجموعهٔ فیلتر IP محدود کنید تا فقط آدرسهای مجاز امکان دسترسی داشته باشند.
- در صورت امکان، دسترسیهای عمومی به آداپتور Data Hub را تا زمان اعمال وصله قطع کنید یا مسیرها را پشت فایروال و WAF قرار دهید.
3. نظارت، تشخیص و واکنش
- لاگها را برای درخواستهای ورودی غیرمتعارف، توالیهای فراخوانی پیشبینینشده و خطاهای مرتبط با پارسینگ بررسی کنید.
- الگوهای زیر را جستجو کنید: درخواستهایی با پارامترهای حاوی دادههای ساختیافته یا قالبهای XSL غیرمعمول، درخواستهای از منابع ناشناس و تلاشهای متعدد برای فراخوانی توابع داخلی.
- در صورت شواهد بهرهبرداری، فرایند واکنش به رخداد را فعال کرده و محیطهای مشکوک را ایزوله کنید.
4. کاهش سطح دسترسی و بازنشانی اعتبارنامه
- کلاینتهای پیشفرض یا غیرضروری را غیرفعال یا محدود کنید. کلیدها و اعتبارنامههای احتمالی در معرض را بازنشانی کنید.
- اصول حداقل امتیاز را اعمال کرده و دسترسی سرویسها را بازبینی کنید.
5. هماهنگی داخلی
- تیمهای دِواپس، امنیت و توسعه را در جریان قرار دهید تا مراحل تست و استقرار در محیطهای کنترلشده انجام شود.
- برنامهٔ زمانبندی برای اعمال وصله و بررسی اثرات جانبی تهیه کنید.
سایر وصلههای حیاتی آگوست 2026
در بهروزرسانی آگوست 2026، SAP موارد بحرانی دیگری را نیز رفع کرده است که باید همزمان بررسی شوند:
- CVE-2026-44772 (CVSS 9.9) — نقص تزریق کد در محصول Manufacturing Integration and Intelligence که میتوانست اجرای دستورات روی میزبان را امکانپذیر کند.
- CVE-2026-34265 (CVSS 9.8) — نوشتن فراتر از محدوده در Application Server ABAP که ممکن است منجر به فساد حافظه یا افشای اطلاعات شود.
- CVE-2026-44758 (CVSS 9.1) — نقص تزریق کد در Manufacturing Integration and Intelligence؛ SAP مؤلفهٔ آسیبپذیر سروِلت را در وصله حذف کرده است.
شرکت امنیتی Onapsis توصیه کرده پس از اعمال وصله، تنظیمات جدید مانند فهرست میزبانهای مجاز را بررسی و راهکارهای موقت را برای کاهش خطر در نظر بگیرید.
نکات فنی پس از اعمال وصله
- Secure Transformer: برای وصلههای مرتبط با تزریق از طریق XSL، SAP خاصیت سیستمی «Secure Transformer» معرفی کرده که باید فهرستی از میزبانهای مجاز میزبانی فایلهای XSL را در آن ثبت کنید؛ فقط فایلهای XSL از میزبانهای مجاز بارگذاری خواهند شد.
- حذف مؤلفههای آسیبپذیر: برخی وصلهها مؤلفههای سروِلت آسیبپذیر را حذف میکنند؛ پس از بهروزرسانی بررسی کنید که سرویسها یا پلاگینهای وابسته تنظیم یا جایگزین شده باشند.
- تست غیرتولیدی: وصلهها را ابتدا در محیط تست اجرا کنید تا تداخل عملکردی با جریانهای کسبوکار مشخص شود و برنامه بازگشت (rollback) آماده باشد.
راهنمای عمل برای تیمهای امنیت و دِواپس
ابزارهای مدیریت آسیبپذیری را بهروزرسانی کنید، فرایند واکنش به رخداد را مرور کنید و نصب وصلهها را براساس امتیاز CVSS و اهمیت سرویس اولویتبندی نمایید. برای آشنایی با معیارهای امتیازدهی میتوانید به توضیحات مربوط به CVSS مراجعه کنید: CVSS (Wikipedia).





