サイバーセキュリティ Aug 14, 2026ブックマークに追加
RCEの脆弱性がパッチ公開から3日で悪用される、SAP Commerce Cloudの認証なし攻撃が拡大中。大企業のB2B・B2C eコマースプラットフォームが標的となっている。
SAP Commerce Cloud(かつてのSAP Hybris、SAPのエンタープライズeコマースプラットフォーム)に影響を与える最大重大度の脆弱性が修正プログラム公開からわずか3日後にアクティブな攻撃キャンペーンで悪用されています。この脆弱性により、認証なしでRCE(リモートコード実行)が可能です。アラートを発したのは脅威インテリジェンス企業Defusedです。
SAP Commerce Cloudは、多くの大企業(小売業者、製造業者、流通業者)のB2B・B2C eコマースプラットフォームで使用されています。組織がインターネットに接続されたSAP Commerce Cloudのインスタンスをホストしている場合、この警告をクリティカルとみなしてください。
パッチ公開からアクティブな悪用までの期間は年々短縮されています。3日間は、広く普及したソフトウェアのクリティカルな脆弱性にとって一般的な期間となっています。攻撃者は修正プログラムのリバースエンジニアリングを自動化し、多くの組織がアップデートを展開する前に脆弱性の技術的詳細を抽出しています。
SAP Commerce Cloudは、特に魅力的な攻撃対象面を持っています:
認証不要のRCEは最も深刻なシナリオです。有効な認証情報なしで、攻撃者がサーバー上で任意のコードを実行できます。
これは、SAPのパッチ公開からDefusedによって文書化された最初のアクティブな悪用までの期間です。パッチ適用のクリティカルなウィンドウは、今では**時間単位**で測られるようになりました。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。