Zakrpa je bila i poziv napadačima: SAP propust napadnut tri dana po objavi
Kad je SAP 11. avgusta objavio zakrpu za propust sa najvišom mogućom ocenom, objavio je i putokaz napadačima. Tri dana kasnije prvi pokušaji napada upecali su se na mamce firme Defused, a da exploita nigde nije bilo — najverovatnije je bilo dovoljno da uporede razlike u proizvodu. CVE-2026-58231 nosi ocenu 10.0 i pogađa Data Hub Adapter u SAP Commerce Cloud granama 2211 i 2211-JDK21. Commerce Cloud je platforma na kojoj velike kompanije drže svoje internet prodavnice, a Data Hub Adapter je spona kroz koju stižu podaci iz ostalih poslovnih sistema. Napadač bez naloga zloupotrebljava fabrički ugrađen pristupni nalog koji dolazi uz proizvod, pa funkcijama koje ga slabo proveravaju šalje pripremljen paket za ulaz. Odatle je moguće izvršiti proizvoljan kod i stići do internih komponenti. Aktivnost je nezavisno potvrdila i platforma KEVIntel, preko sopstvenih senzora. Prema Defusedu, za sada je u pitanju jedan akter i eksploatacija ne deluje da se širi. SAP istražuje prijave i traži hitnu primenu ispravke iz Security Note 3771065. Kvaka je u tome što preuzeta ispravka sama po sebi ne menja ništa: aplikacija mora ponovo da se gradi i postavlja na produkciju.
Tri dana zvuče kao malo vremena, i jesu, ali ne zbog brzine napadača. U aprilu smo pisali o propustu u Marimu koji je na mamce počeo da se kači za devet sati i 41 minut. Razlika je u tome što se Commerce Cloud ne krpi jednim klikom: između objave ispravke i sistema koji je zaista zaštićen stoji ponovna izgradnja aplikacije i njeno postavljanje na produkciju. Napadač meri vreme u satima, a odbrana u vremenskim okvirima za primenu — a ti okviri se kod nas po pravilu zakazuju za vikend ili za jednom mesečno. Drugi sloj je neprijatniji: pošto javnog exploita nije bilo, sama objava zakrpe je najverovatnije bila polazna tačka. Proizvođač koji kaže šta je popravio istovremeno kaže i šta je do juče bilo pokvareno, pa je svaki dan odlaganja daleko skuplji nego što je bio pre samo nekoliko godina. Postoji tu i druga računica: što je sistem veći, to se sporije krpi, a veći sistemi su obično i vrednije mete. Fabrički ugrađen nalog je nužno zlo — postoji da bi sistem uopšte proradio iz kutije, ali ostaje i kada je okruženje odavno prevazišlo fabričko pakovanje. Napadaču, u svakom slučaju, sve to ide na ruku.
- Proveri da li ti Commerce Cloud vozi na grani 2211 ili 2211-JDK21 i primeni ispravku iz SAP Security Note 3771065
- Posle ispravke ponovo izgradi i postavi aplikaciju, pa proveri koja verzija stvarno radi u produkciji — preuzeta zakrpa koja nije isporučena nema nikakvu funkciju
- Dok redeploy ne prođe, ograniči pristup Data Hub Adapteru na poznate izvore kroz IP Filter Set
- Pregledaj logove od 11. avgusta naovamo: neočekivani zahtevi ka Data Hub Adapteru i sve što se posle njih dešavalo na sistemima zakačenim na njega
- Ne čekaj da CVE-2026-58231 uđe u CISA registar eksploatisanih ranjivosti — tamo ga još nema, a pokušaji su već zabeleženi na dva nezavisna mesta