Zum Inhalt springen

SAP Commerce Cloud: Kritische Lücke CVE-2026-58231 wenige Tage nach Patch bereits aktiv angegriffen

Auf den Punkt: CVE-2026-58231 in SAP Commerce Cloud (CVSS 10.0) ermöglicht unauthentifizierten Zugriff über einen Standard-Authentifizierungsclient und wird bereits kurz nach dem Patch aktiv ausgenutzt.

Für SAP Commerce Cloud ist eine Schwachstelle mit dem maximalen CVSS-Wert von 10.0 registriert und wird bereits kurz nach Veröffentlichung des Patches aktiv ausgenutzt. Grund ist eine unzureichende Autorisierungsprüfung in Kombination mit mangelhafter Eingabevalidierung.

Die Schwachstelle CVE-2026-58231 in SAP Commerce Cloud wurde mit dem höchstmöglichen CVSS-Wert von 10.0 bewertet. Ursache ist laut Beschreibung eine unzureichende Autorisierungsprüfung in Verbindung mit einer mangelhaften Eingabevalidierung. Konkret erlaubt es die Lücke einem nicht authentifizierten Angreifer, einen standardmäßig vorhandenen Authentifizierungsclient zu missbrauchen, um Anfragen einzureichen, ohne sich zuvor legitimieren zu müssen.

Für CISOs ist relevant, dass Angriffsversuche bereits wenige Tage nach Veröffentlichung des Patches beobachtet wurden. Dies verkürzt das übliche Zeitfenster zwischen Patch-Veröffentlichung und aktiver Ausnutzung erheblich und erhöht den Druck, betroffene SAP-Commerce-Cloud-Instanzen umgehend zu identifizieren und abzusichern. Da es sich um eine unauthentifizierte Angriffsmöglichkeit mit maximaler Schwere handelt, ist von einem hohen Risiko für Kompromittierung, Datenabfluss oder Übernahme betroffener Systeme auszugehen, insbesondere bei Instanzen, die aus dem Internet erreichbar sind.

Betreiber von SAP Commerce Cloud sollten den verfügbaren Patch mit Priorität einspielen und prüfen, ob der betroffene Standard-Authentifizierungsclient in der eigenen Umgebung aktiv ist beziehungsweise deaktiviert werden kann. Ergänzend empfiehlt sich eine Überprüfung von Zugriffs- und Log-Daten auf Hinweise für bereits erfolgte Ausnutzungsversuche seit Bekanntwerden der Lücke.


Quelle: thehackernews.com · Erschienen 15. August 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.3.

Share on: