ハッカーがSAP Commerce Cloudの重大なRCE脆弱性を悪用しようと試みる

脅威アクターが、セキュリティアップデート公開からわずか3日後に、SAP Commerce Cloudの最大深刻度の脆弱性を悪用しようと積極的に探査を始めていることが判明しました。インターネットに公開された商取引環境を運用する組織にとって、緊急性の高いリスクとなっています。

この脆弱性はCVE-2026-58231として追跡されており、CVSS深刻度スコアは10.0と、企業向けソフトウェアの脆弱性としては最高評価を受けています。

この問題により、認証されていない攻撃者が、有効な認証情報やユーザー操作、対象環境への事前アクセスを必要とせずに、ネットワーク経由で任意のコードをリモート実行できる可能性があります。

Defusedのセキュリティ研究者たちは、ハニーポットのテレメトリを通じて、観測された最初の悪用試行を検知しました。

このような活動は、一見すると公開された概念実証(PoC)エクスプロイトが存在しないにもかかわらず発生しており、攻撃者がベンダーのパッチを解析して脆弱性のあるコードパスを特定した可能性を示唆しています。

脆弱性の公開から積極的なスキャンへの急速な移行は、複雑なSAPエコシステムを利用する企業が直面する運用上の課題を浮き彫りにしています。

組織は多くの場合、本番システムにアップデートを展開する前に、長期間のテスト期間を必要とします。特にSAP Commerce Cloudが、顧客向けのストアフロントや決済ワークフロー、在庫管理プロセス、統合されたサプライチェーン業務を支えている場合はなおさらです。

この遅延は、日和見的な攻撃者にとって貴重な機会を生み出しかねません。CVE-2026-58231の悪用に成功すれば、脅威アクターは重要な企業アプリケーションスタック内でリモートコード実行を達成できる可能性があります。

展開アーキテクチャや接続されているシステムによっては、侵害によってバックエンドデータベースや顧客情報、トランザクションパイプライン、APIの認証情報、その他の機密性の高いビジネス資産が露出する恐れがあります。

Defusedのセンサーは、TCPポート443上のHTTPS経由で、公開されているアプリケーションエンドポイントを標的とした受信攻撃トラフィックを記録しました。

最初の試行は、米国のAutonomous System AS11402として識別されるCharlotte Colocation Centerに関連するインフラと結び付けられています。観測された送信元アドレスの一つは216.249.99[.]43でした。

脅威インテリジェンスの分析によると、この活動は標的を絞った侵入キャンペーンというよりも、自動化された大規模スキャンであると特徴づけられています。こうしたスキャン活動は、影響度の高い脆弱性の公開後に未パッチのまま残っている可能性がある、インターネットに公開されているシステムを特定するために一般的に利用されます。

攻撃者はその後、応答のあったホストを優先的に選定し、後続の悪用や認証情報の窃取、永続化の展開、データの流出などに利用することができます。

観測されたトラフィックだけでは、侵害の成功を確認することはできませんが、パッチ公開から間もなくして悪用の試みが出現したという事実は、攻撃者の強い関心を示す有力な指標として扱うべきです。

企業向け商取引プラットフォームに影響を及ぼす深刻度の高い脆弱性は、これらのシステムが顧客データ、事業運営、クラウドサービス、企業ネットワークの結節点に位置することが多いため、特に攻撃者にとって魅力的な標的となります。

セキュリティチームは、外部からアクセス可能な本番環境、ステージング環境、開発環境、管理用インスタンスを含め、SAP Commerce Cloudの展開状況をすべて直ちに特定する必要があります。

SAPの公式セキュリティアップデートは、運用上可能な限り迅速に適用すべきであり、特にインターネットから到達可能なシステムを優先すべきです。

管理者はまた、ウェブサーバー、リバースプロキシ、アプリケーション、およびWebアプリケーションファイアウォールのログを確認し、SAPの管理系・運用系エンドポイントを標的とした予期しない外部からのPOSTリクエストがないかを調べるべきです。

特に、新たに観測されたホスティングプロバイダーからの異常なリクエストや、通常とは異なるユーザーエージェント文字列、不正な形式のペイロード、HTTPSサービスに対する繰り返しの探査試行には、十分な注意を払う必要があります。

直ちにパッチを適用できない組織については、一時的な緩和策として、VPN経由のみでの接続や厳格なアクセス制御リスト、ネットワークセグメンテーション、信頼できる管理用IPアドレスの許可リスト化を通じて、公開されている管理インターフェースへのアクセスを制限することが挙げられます。

CVE-2026-58231に対する積極的な探査活動は、おなじみの教訓を改めて浮き彫りにしています。重大な企業向け脆弱性のパッチが公開された時点で、防御側は攻撃者がすでにその脆弱性の武器化を急いでいると想定すべきだということです。

ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより迅速に。フィッシングの可視性を完全に確保し、SOCを強化してMTTRを削減しましょう

翻訳元: https://cyberpress.org/hackers-exploit-critical-sap-commerce-cloud-rce/

本記事は cyberpress.org の記事を翻訳・要約したものです。