SAP heeft beveiligingsupdates vrijgegeven om een kritieke kwetsbaarheid in Commerce Cloud (Data Hub Adapter) te verhelpen die het mogelijk maakt dat ongeauthenticeerde aanvallers willekeurige code kunnen uitvoeren. Deze kwetsbaarheid, geregistreerd als CVE-2026-58231, heeft een maximale CVSS-score van 10.0 en wordt veroorzaakt door onvoldoende autorisatiecontroles en inputvalidatie. Hierdoor kan een aanvaller misbruik maken van een standaard authenticatieclient om speciaal vervaardigde invoer te versturen naar functies die onvoldoende worden gevalideerd, wat leidt tot compromittering van interne componenten en ernstige impact op vertrouwelijkheid, integriteit en beschikbaarheid van de applicatie.
Het beveiligingsbedrijf Onapsis heeft klanten dringend geadviseerd om de gepatchte versie van SAP Commerce Cloud te installeren en opnieuw uit te rollen. Als tijdelijke maatregel kan de blootstelling worden verminderd door een IP-filterset te configureren die de toegang tot het kwetsbare eindpunt beperkt. Naast deze kwetsbaarheid heeft SAP in de update van augustus 2026 ook drie andere kritieke beveiligingsproblemen opgelost. Dit betreft onder meer een code-injectie in Manufacturing Integration and Intelligence (CVE-2026-44772), een out-of-bounds schrijfkwetsbaarheid in Application Server ABAP voor SAP NetWeaver en ABAP Platform (CVE-2026-34265) die kan leiden tot geheugenbeschadiging en informatielekken, en een code-injectie in Manufacturing Integration and Intelligence (CVE-2026-44758) die command-uitvoering op het onderliggende besturingssysteem mogelijk maakt. De patches verwijderen kwetsbare servletcomponenten en introduceren nieuwe beveiligingsinstellingen, zoals het beperken van toegestane hosts voor XSL-bestanden.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *