• 3 minuti
  • Pubblicato

Vulnerabilità critica SAP Commerce Cloud: attacchi già in corso

Barbara Carminati Autrice di cybersecurity e privacy QWERTYmag

Scritto da Barbara Carminati

Vulnerabilità critica SAP Commerce Cloud: attacchi già in corso QWERTYmag © www.qwertymag.it
Vulnerabilità critica SAP Commerce Cloud: attacchi già in corso © www.qwertymag.it

Una falla di massima gravità in SAP Commerce Cloud, corretta solo tre giorni fa, è già oggetto di attacchi attivi secondo Defused. Il bug consente l'esecuzione di codice remoto senza autenticazione e mette a rischio grandi aziende e retailer globali.

Una vulnerabilità di massima gravità in SAP Commerce Cloud, identificata come CVE-2026-58231 e corretta appena tre giorni fa, è già stata presa di mira da attacchi reali. Secondo la società di threat intelligence Defused, i primi tentativi di sfruttamento sono stati rilevati sui loro honeypot, segnalando un rischio concreto per le aziende che non hanno ancora applicato la patch.

Cos'è SAP Commerce Cloud e perché la falla è critica

SAP Commerce Cloud, precedentemente noto come SAP Hybris, è una piattaforma e-commerce cloud utilizzata da grandi retailer e brand internazionali. La vulnerabilità CVE-2026-58231 deriva da una debolezza nei controlli di autorizzazione dell'estensione Data Hub Adapter, permettendo a un attaccante non autenticato di inviare input appositamente creati e ottenere l'esecuzione di codice arbitrario. SAP ha spiegato che l'exploit può compromettere la riservatezza, l'integrità e la disponibilità dell'applicazione, con impatti potenzialmente devastanti.

Attacchi già rilevati e risposta di SAP

Nonostante SAP non abbia ancora segnalato ufficialmente l'exploit come attivo nel proprio bollettino di sicurezza, Defused ha confermato che la vulnerabilità è già oggetto di attacchi. In un tweet pubblicato venerdì, Defused ha dichiarato: "I primi tentativi di sfruttamento contro CVE-2026-58231 (RCE non autenticato in SAP Commerce Cloud, CVSS 10.0) stanno colpendo i nostri honeypot - a soli 3 giorni dal rilascio della patch". Al momento non esiste un proof-of-concept pubblico e la vulnerabilità non era nota come sfruttata prima di questa segnalazione.

Impatto globale e raccomandazioni

Un portavoce SAP ha confermato a BleepingComputer che l'azienda è a conoscenza della situazione e sta indagando. "Una security note è stata pubblicata ed è disponibile per clienti e partner SAP dal Patch Day di agosto. Raccomandiamo di applicare la patch con effetto immediato", ha dichiarato il portavoce.

Secondo Shadowserver, oltre 4.200 indirizzi IP con fingerprint SAP Commerce Cloud sono monitorati a livello globale, soprattutto in Europa e Nord America. Tuttavia, non è chiaro quanti di questi siano honeypot o già protetti contro CVE-2026-58231.

Altre vulnerabilità e precedenti attacchi alla supply chain

Negli ultimi mesi SAP ha corretto numerose vulnerabilità, tra cui 16 falle nel pacchetto di luglio 2026 e 30 tra giugno e maggio, con altre tre criticità che hanno interessato SAP Commerce Cloud. In aprile, aziende di cybersecurity come Aikido e Socket hanno segnalato attacchi supply chain che hanno compromesso pacchetti npm ufficiali SAP per rubare credenziali agli sviluppatori. Un esempio di attacco supply chain che ha colpito il settore e-commerce è stato descritto anche in questo approfondimento su compromissioni di plugin WordPress.

Contesto italiano ed europeo

Dal novembre 2021, la CISA statunitense ha inserito 14 vulnerabilità SAP nel proprio catalogo di minacce note, tre delle quali sfruttate in attacchi ransomware. SAP, multinazionale tedesca, serve 99 delle 100 maggiori aziende mondiali e nel 2025 ha superato i 36 miliardi di euro di ricavi. La rapidità con cui le vulnerabilità vengono sfruttate sottolinea l'urgenza di aggiornare tempestivamente i sistemi, anche per le realtà italiane ed europee che fanno affidamento su SAP Commerce Cloud per le proprie attività digitali.

Articoli correlati