SAP Commerce Cloud:严重等级电商漏洞在上线后第3天即被主动利用

网络安全 Aug 14, 2026加入收藏

网络安全

SAP Commerce Cloud 中存在一项无需身份验证的 RCE 漏洞,在补丁发布仅三天后就已遭到攻击者利用。大型企业的 B2B 和 B2C 电商平台成为主要目标。

问题

一款影响 SAP Commerce Cloud(原 SAP Hybris,SAP 的企业级电商平台)的严重级别最高的漏洞正在被主动利用——在补丁发布仅 三天后。该漏洞允许在无需预先身份验证的情况下实现 远程代码执行(RCE)。威胁情报公司 Defused 发布了预警。

受影响对象

SAP Commerce Cloud 为众多大型企业的 B2B 和 B2C 电商平台提供支持,包括零售商、制造商和分销商。如果您的组织托管了 SAP Commerce Cloud 实例且该实例可访问互联网,请将此警告视为关键

分析

补丁发布与主动利用之间的时间间隔正逐年缩短。对于广泛部署的软件中的关键漏洞,三天已成为常见的时间窗口:攻击者通过自动化逆向工程补丁来提取漏洞的技术细节,而多数组织尚未完成更新部署。

SAP Commerce Cloud 的攻击面极具吸引力:

  • 原生互联网暴露:作为电商平台,其设计即为公开访问
  • 敏感数据:客户信息、订单历史记录、支付数据、后端 ERP 连接
  • 复杂的更新周期:在 SAP 环境中,更新通常需经历冗长的内部验证流程

无需身份验证的 RCE 是最严重的情形:攻击者无需任何有效凭据即可在服务器上执行任意代码。

3天

这是 SAP 发布补丁与 Defused 记录到首次主动利用之间的测量间隔。关键补丁窗口现已缩短至小时级别,而非以往的数周。

立即行动

  1. 识别所有 SAP Commerce Cloud 实例——包括 staging 和 UAT 环境,这些环境在紧急补丁周期中常被忽视。
  2. 立即通过 SAP Support Portal(对应安全说明)应用 SAP 补丁
  3. 审计自漏洞发布之日起的访问日志,以检测补丁前的潜在利用尝试。
  4. 在部署期间,将未打补丁的实例隔离至 WAF(Web 应用防火墙)的阻断模式
Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
这篇文章对您有帮助吗?

12 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息