网络安全 Aug 14, 2026加入收藏
SAP Commerce Cloud 中存在一项无需身份验证的 RCE 漏洞,在补丁发布仅三天后就已遭到攻击者利用。大型企业的 B2B 和 B2C 电商平台成为主要目标。
一款影响 SAP Commerce Cloud(原 SAP Hybris,SAP 的企业级电商平台)的严重级别最高的漏洞正在被主动利用——在补丁发布仅 三天后。该漏洞允许在无需预先身份验证的情况下实现 远程代码执行(RCE)。威胁情报公司 Defused 发布了预警。
SAP Commerce Cloud 为众多大型企业的 B2B 和 B2C 电商平台提供支持,包括零售商、制造商和分销商。如果您的组织托管了 SAP Commerce Cloud 实例且该实例可访问互联网,请将此警告视为关键。
补丁发布与主动利用之间的时间间隔正逐年缩短。对于广泛部署的软件中的关键漏洞,三天已成为常见的时间窗口:攻击者通过自动化逆向工程补丁来提取漏洞的技术细节,而多数组织尚未完成更新部署。
SAP Commerce Cloud 的攻击面极具吸引力:
无需身份验证的 RCE 是最严重的情形:攻击者无需任何有效凭据即可在服务器上执行任意代码。
这是 SAP 发布补丁与 Defused 记录到首次主动利用之间的测量间隔。关键补丁窗口现已缩短至小时级别,而非以往的数周。
本文由人工智能撰写,并经人工编辑审核。