Кибербезопасность Aug 14, 2026В закладки
Уязвимость RCE без аутентификации в SAP Commerce Cloud уже целенаправленно эксплуатируется хакерами через три дня после выпуска патча. Под угрозой находятся B2B и B2C платформы электронной коммерции крупных предприятий.
Уязвимость критического уровня, затрагивающая SAP Commerce Cloud (ранее известный как SAP Hybris, корпоративная e-commerce-платформа SAP), эксплуатируется в активной кампании — всего три дня после публикации исправления. Уязвимость позволяет выполнять произвольный код на удалённой системе (RCE, Remote Code Execution) без предварительной аутентификации. Об угрозе сообщает компания по кибербезопасности Defused.
SAP Commerce Cloud используется в e-commerce-платформах B2B и B2C многих крупных компаний — ритейлеров, производителей, дистрибьюторов. Если ваша организация размещает экземпляр SAP Commerce Cloud с доступом в Интернет, рассматривайте это предупреждение как критическое.
Время между публикацией патча и началом активной эксплуатации сокращается из года в год. Три дня — это уже стандартный срок для критических уязвимостей в широко распространённых программах: злоумышленники автоматизируют реверс-инжиниринг исправлений, чтобы извлечь технические детали уязвимости до того, как большинство организаций успеет развернуть обновление.
SAP Commerce Cloud представляет особенно привлекательную поверхность атаки:
RCE без аутентификации — самый опасный сценарий: злоумышленник без действительных учётных данных может выполнять произвольный код на сервере.
Это измеренный интервал между публикацией патча SAP и первыми задокументированными активными эксплуатациями, зафиксированными Defused. Критическое окно для патчинга теперь измеряется часами, а не неделями.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.