พบความพยายามใช้ประโยชน์จากช่องโหว่ SAP Commerce Cloud เสี่ยงรันโค้ดบนระบบ

ยอดเข้าชม: 18 views

444/69 (IT) ประจำวันจันทร์ที่ 17 สิงหาคม 2569

บริษัทด้านความมั่นคงปลอดภัยไซเบอร์ Defused Cyber ตรวจพบความพยายามใช้ประโยชน์จากช่องโหว่ CVE-2026-58231 ใน SAP Commerce Cloud หลัง SAP เผยแพร่แพตช์แก้ไข โดยมีความรุนแรงระดับ Critical คะแนน CVSS 10.0 และอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถรันโค้ดบนระบบและเข้าถึงส่วนประกอบภายในของแอปพลิเคชันได้

รายงานระบุว่า ช่องโหว่เกิดจากการตรวจสอบสิทธิ์และข้อมูลนำเข้าไม่เพียงพอ โดยผู้โจมตีสามารถใช้ authentication client ที่กำหนดมาเป็นค่าเริ่มต้นร่วมกับข้อมูลที่สร้างขึ้นเป็นพิเศษเพื่อใช้ประโยชน์จากช่องโหว่ ทั้งนี้ Defused Cyber ตรวจพบความพยายามดังกล่าวในระบบ honeypot โดยในขณะรายงานยังไม่มีการเผยแพร่ Proof-of-Concept (PoC) สู่สาธารณะ และยังไม่มีข้อมูลยืนยันว่ามีการโจมตีสำเร็จ

ผู้ใช้งาน SAP Commerce Cloud ควรอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขตามที่ SAP กำหนด พร้อมดำเนินการ build และ deploy ระบบใหม่ สำหรับกรณีที่ยังไม่สามารถติดตั้งแพตช์ได้ สามารถกำหนด IP Filter Set เพื่อจำกัดการเข้าถึง endpoint ที่ได้รับผลกระทบเป็นมาตรการชั่วคราว และควรเร่งดำเนินการแก้ไขเนื่องจากมีการตรวจพบความพยายามใช้ประโยชน์จากช่องโหว่แล้ว

แหล่งข่าว : https://thehackernews.com/2026/08/sap-commerce-cloud-cve-2026-58231.html