أصدرت شركة SAP تحديثات أمنية لمعالجة ثغرة بالغة الخطورة في Commerce Cloud (Data Hub Adapter)، تحمل الرمز CVE-2026-58231، وحصلت على درجة 10.0 وفقًا لمقياس CVSS. الثغرة ناتجة عن ضعف في التحقق من الصلاحيات وفحص المدخلات، ما يتيح لمهاجم غير موثق استغلال عميل مصادقة افتراضي وإرسال مدخلات مصممة خصيصًا إلى وظائف غير محمية، وبالتالي تنفيذ أوامر عشوائية على النظام.
تأثيرات الثغرة
- إمكانية تنفيذ أوامر عشوائية على المكونات الداخلية.
- تهديد مباشر لسرية البيانات وسلامتها وتوافرها.
- استغلالها قد يؤدي إلى السيطرة الكاملة على بيئة Commerce Cloud.
شركة Onapsis أوصت العملاء بتثبيت النسخة المحدثة من Commerce Cloud وإعادة نشرها، مع إمكانية تقليل التعرض مؤقتًا عبر تفعيل IP Filter Set لتقييد الوصول إلى النقاط الضعيفة.
ثغرات أخرى في تحديث أغسطس 2026
إلى جانب CVE-2026-58231، عالجت SAP ثلاث ثغرات حرجة أخرى:
- CVE-2026-44772 (CVSS 9.9): ثغرة حقن أوامر في Manufacturing Integration and Intelligence، تسمح لمهاجم منخفض الصلاحيات بتنفيذ أوامر عبر إدخال محتوى خارجي خبيث.
- CVE-2026-34265 (CVSS 9.8): ثغرة out-of-bounds write في Application Server ABAP لـ SAP NetWeaver، يمكن أن تؤدي إلى فساد الذاكرة وكشف معلومات حساسة أو تعطيل النظام.
- CVE-2026-44758 (CVSS 9.1): ثغرة حقن أوامر في Manufacturing Integration and Intelligence عبر مكون servlet ضعيف، عرضة لهجمات SSTI وSSRF، ما يسمح بتنفيذ أوامر على نظام التشغيل.
توصيات أمنية
- تثبيت التحديثات فورًا وإعادة نشر الأنظمة المحدثة.
- تفعيل خاصية Secure Transformer لتحديد قائمة مضيفين موثوقين لملفات XSL.
- مراقبة الأنظمة بحثًا عن أي نشاط غير اعتيادي أو محاولات استغلال.































