
ช่องโหว่ประเภท Remote Code Execution (RCE) ที่มีความรุนแรงระดับสูงสุดบน SAP Commerce Cloud ซึ่งเพิ่งได้รับการอัปเดตแพตช์ไปเมื่อสามวันก่อน กำลังตกเป็นเป้าหมายในการโจมตีแล้ว ตามรายงานของ Defused บริษัทด้านข่าวกรองภัยคุกคาม
Commerce Cloud (ก่อนหน้านี้รู้จักกันในชื่อ SAP Hybris) เป็นแพลตฟอร์ม e-Commerce บน Cloud ที่ถูกใช้งานโดยร้านค้าออนไลน์ของแบรนด์ระดับโลกชื่อดัง และผู้ค้าปลีกรายใหญ่
ช่องโหว่ระดับ Critical นี้ถูกติดตามด้วยหมายเลข CVE-2026-58231 เกิดจากช่องโหว่ประเภท improper authorization ใน Extension หลัก Data Hub Adapter ของ Commerce Cloud ซึ่งทำให้ผู้ไม่หวังดีที่ไม่มีสิทธิ์ สามารถใช้ประโยชน์จากการโจมตีที่มีความซับซ้อนต่ำ เพื่อทำการรันโค้ดใด ๆ ก็ได้ตามที่ต้องการ
SAP อธิบายว่า "SAP Commerce Cloud ทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถใช้ประโยชน์จาก Authentication Client ที่เป็นค่า Default และส่ง Input ที่สร้างขึ้นมาเป็นพิเศษเข้าไปยังบางฟังก์ชันที่ขาดการตรวจสอบความถูกต้องของข้อมูลอย่างเพียงพอ"
"การเจาะช่องโหว่ได้สำเร็จอาจทำให้เกิดการรันโค้ดใด ๆ ก็ได้ตามที่ต้องการ และสร้างความเสียหายต่อองค์ประกอบภายใน ซึ่งจะส่งผลกระทบอย่างรุนแรงต่อการรักษาความลับของข้อมูล (Confidentiality) ความถูกต้องสมบูรณ์ (Integrity) และความพร้อมใช้งาน (Availability) ของแอปพลิเคชัน"
แม้ว่า SAP จะยังไม่ได้ระบุในคำแนะนำด้านความปลอดภัยที่เผยแพร่เมื่อวันอังคารที่ผ่านมาว่า ช่องโหว่นี้กำลังถูกนำไปใช้ในการโจมตีจริง แต่นักวิจัยด้านความปลอดภัยจาก Defused ได้ออกมายืนยันแล้วว่า CVE-2026-58231 กำลังตกเป็นเป้าหมายในการโจมตีจริงอยู่ในขณะนี้

Defused แจ้งเตือนผ่านทาง X เมื่อวันศุกร์ที่ผ่านมา โดยระบุว่า "ความพยายามในการโจมตีครั้งแรกสำหรับ CVE-2026-58231 (Unauth RCE ใน SAP Commerce Cloud, คะแนน CVSS 10.0) กำลังมุ่งเป้ามาที่ระบบ Honeypot ของบริษัทแล้ว หลังจากเพิ่งมีการออกแพตช์ไปเพียง 3 วัน ช่องโหว่นี้ยังไม่มีการเปิดเผยโค้ด PoC และยังไม่เคยมีรายงานการถูกนำไปใช้ในการโจมตีมาก่อน"
โฆษกของ SAP ให้ข้อมูลกับ BleepingComputer ระบุว่า บริษัทรับทราบ และกำลังสืบสวนปัญหานี้ หลังจากถูกขอให้ยืนยันรายงานของ Defused
โฆษก SAP ระบุเพิ่มเติมว่า "เอกสารแจ้งเตือนด้านความปลอดภัย [https://me[.]sap[.]com/notes/3771065] ได้รับการเผยแพร่ และเปิดให้ลูกค้า และพาร์ตเนอร์ของ SAP เข้าถึงแล้ว โดยออกในวัน August Patch Day ของ SAP บริษัทขอแนะนำให้ลูกค้า และพาร์ตเนอร์ทำการอัปเดตแพตช์ระบบของตนเองในทันที"
กลุ่มเฝ้าระวังความปลอดภัยบนอินเทอร์เน็ต Shadowserver ตรวจพบ IP addresses มากกว่า 4,200 IP ที่มีร่องรอยการใช้งาน SAP Commerce Cloud ซึ่งส่วนใหญ่อยู่ในยุโรป และอเมริกาเหนือ
อย่างไรก็ตาม ยังไม่มีข้อมูลที่แน่ชัดว่ามี IP เหล่านี้กี่ IP ที่เป็น Honeypot หรือได้รับการรักษาความปลอดภัยจากการโจมตีของช่องโหว่ CVE-2026-58231 แล้ว

ล่าสุด SAP ได้แก้ไขช่องโหว่จำนวน 16 รายการในแพ็กเกจ Security Patch ประจำเดือนกรกฎาคม 2026 รวมถึงช่องโหว่อีก 30 รายการในช่วงเดือนมิถุนายน และพฤษภาคม ซึ่งรวมถึงช่องโหว่ด้านความปลอดภัยระดับ Critical อีก 3 รายการ (CVE-2026-44761, CVE-2026-22732 และ CVE-2026-34263) ที่ส่งผลกระทบต่อแพลตฟอร์ม e-Commerce ระดับ Commerce Cloud Enterprise
เมื่อเดือนเมษายน บริษัทด้านความปลอดภัยทางไซเบอร์ Aikido และ Socket ยังรายงานด้วยว่า มีผู้โจมตีที่มุ่งเป้าขโมยข้อมูล Credentials จากระบบของนักพัฒนาซอฟต์แวร์ ได้ทำการเจาะแพ็กเกจ SAP npm อย่างเป็นทางการหลายรายการ ผ่านการโจมตีแบบ Supply chain attack
ตั้งแต่เดือนพฤศจิกายน 2021 ทาง CISA ได้เพิ่มช่องโหว่ของ SAP จำนวน 14 รายการลงใน KEV catalog แล้ว ซึ่งรวมถึงช่องโหว่ 3 รายการที่ถูกนำไปใช้ในการโจมตีด้วย Ransomware
SAP เป็นบริษัทซอฟต์แวร์สัญชาติเยอรมันที่ให้บริการแก่บริษัทที่ใหญ่ที่สุด 99 แห่งจาก 100 แห่งทั่วโลก และมีรายได้รวมทะลุ 36,000 ล้านยูโรในปีงบประมาณ 2025
ที่มา : bleepingcomputer

You must be logged in to post a comment.