eSecurity Planet のコンテンツおよび製品推奨は編集上独立しています。当社は、パートナーへのリンクをクリックしていただくことで収益を得る場合があります。 詳細はこちら
未認証の攻撃者が任意のコードを実行できるSAP Commerce Cloudの脆弱性が、SAPがセキュリティアップデートをリリースしてからわずか数日で実際の攻撃に悪用されていることが判明しました。
脅威インテリジェンス企業のDefusedは、パッチ公開からわずか3日後に、この脆弱性を狙った悪用の試みを検出しました。
「CVE-2026-58231(SAP Commerce Cloudにおける未認証RCE、CVSSスコア10.0)に対する最初の悪用の試みが、当社のハニーポットで検出され始めています」とDefusedはX上の投稿で述べています。
SAP RCE脆弱性の悪用に関する要点
- CVE-2026-58231はSAP Commerce Cloudの脆弱性で、CVSSスコアは10.0。
- この脆弱性は未認証のリモートコード実行を可能にし、既存の権限を持たない攻撃者でも任意のコードを実行できる。
- 公開された概念実証(PoC)エクスプロイトが確認されていないにもかかわらず、Defusedは SAPがパッチをリリースした直後に悪用の試みを検出。
- SAPは報告された悪用活動を調査中であり、影響を受ける組織に対し最新のセキュリティアップデートの適用を推奨。
SAP Commerce CloudのRCE脆弱性、攻撃の標的に
SAP Commerce Cloudは、大手ブランドや小売業者がオンラインコマース業務を管理するために利用しているeコマースプラットフォームです。
CVE-2026-58231の詳細
CVE-2026-58231として追跡されているこの脆弱性は、CVSSスコア10.0を記録しており、プラットフォームのコア機能であるData Hub Adapter拡張機能における不適切な認可の不備に起因しています。
SAPによると、未認証の攻撃者はデフォルトの認証クライアントを悪用し、検証が不十分な機能に対して細工した入力を送信できるとしています。
CVE-2026-58231は未認証でのRCEを可能にする
この脆弱性の悪用に成功すると、リモートコード実行(RCE)につながり、攻撃者は影響を受けるシステム上で任意のコードを実行できるようになります。
この脆弱性は認証や既存の権限を必要とせず、複雑度も低いとされているため、脆弱なシステムはリモートから標的にされやすくなっています。
SAPのパッチ公開後に相次ぐ悪用の試み
SAPは2026年8月のパッチデーの一環として、CVE-2026-58231に対するセキュリティアップデートをリリースしました。
その直後、Defusedは公開されたPoCエクスプロイトが確認されていないにもかかわらず、自社のハニーポットに対する悪用の試みを検出しました。
SAPは報告された悪用活動を調査中であり、影響を受ける組織に対し最新のセキュリティアップデートを適用するよう強く呼びかけています。
CVE-2026-58231のリスクを低減する方法
まず利用可能なアップデートを適用することが第一歩となりますが、各チームはパッチ適用前に悪用が発生していなかったかを評価するとともに、アクセス制御・横展開・データ流出を防ぐ対策を強化する必要があります。
- SAPの最新アップデートを適用し、影響を受けるCommerce Cloudシステムが完全にパッチ適用済みであることを確認する。
- 不要なインターネット露出を制限し、WAFによる保護を活用して不審なリクエストを検知・遮断する。
- Commerce Cloud環境をセグメント化し、送信フィルタリングを適用して横展開、C2(コマンド&コントロール)通信、データ流出を制限する。
- アプリケーション、認証、エンドポイント、ネットワークの活動を監視し、悪用の兆候や不審な外部通信がないか確認する。
- EDRとファイル整合性監視を用いて侵害後の活動を追跡し、悪意のあるプロセス、永続化、不正な変更を特定する。
- 露出した可能性のある認証情報をローテーションする。APIキー、トークン、サービスアカウントのシークレットも対象とし、連携アプリケーションへの不正アクセスがないか確認する。
- インシデント対応計画をテストし、RCEやデータ流出を想定したシナリオで攻撃シミュレーションツールを活用する。
これらの対策を組み合わせることで、悪用が成功した場合の被害範囲を抑えつつ、組織のレジリエンスを強化できます。
結論
SAPがパッチをリリースした直後にCVE-2026-58231の悪用が急速に進んだことは、セキュリティチームが攻撃者に狙われ始める前に重大な脆弱性を修正するための猶予がいかに少ないかを浮き彫りにしています。
この事案は、重大な脆弱性への露出やビジネスへの影響、そしてセキュリティ投資がリスクを十分な速さで低減できるかどうかについて、CISOが取締役会との議論を組み立てる際の参考にもなるでしょう。
ゼロトラストソリューションは、重要システムへのアクセスを制限し、脆弱性の悪用が成功した場合の被害範囲を封じ込めることで、露出を低減する助けとなります。
翻訳元: https://www.esecurityplanet.com/threats/sap-commerce-cloud-rce-flaw-actively-exploited/