SAPのEC基盤に「深刻度10」の脆弱性 パッチ公開3日後に悪用の動き、専門家が警告
SAP Commerce Cloudに、CVSSスコアが最大の10.0となる重大な脆弱性が見つかった件について、パッチ公開からわずか3日後に悪用の動きが確認され、専門家は個人情報や認証情報の流出につながる恐れがあると警告している。
研究者らは、「SAP Commerce Cloud」に存在する重大な脆弱(ぜいじゃく)性について、SAPが修正パッチを公開してからわずか数日後に、実際の攻撃で悪用される可能性があると警告する。
「数回のリクエスト」で侵害か 専門家が警告
脅威インテリジェンス企業のDefusedは「X」への投稿で(注1)、「CVE-2026-58231」(注2)として追跡されているこの脆弱性について、初期の悪用活動を検知したと明かした。同社によると、パッチの公開からわずか3日後には、同社が設置したハニーポットに対する攻撃が始まっていたという。
ただし、現時点では攻撃の規模は限定的とみられる。Defusedの創業者兼CEOであるシモ・コホネン氏はCybersecurity Diveの取材に対し、「これまでCVE-2026-58231の悪用を試みた攻撃者は1人しか確認されておらず、現時点では広範囲に拡大しているようには見えない」と説明した。
Defusedによると、これまでこの脆弱性について公開された概念実証(PoC)はなく、実際に悪用された事例も確認されていなかったという。
この脆弱性が悪用されると、攻撃者はデフォルトの認証クライアントを介して不正な操作が可能になる。攻撃に成功した場合、任意のコードを実行されるほか、内部コンポーネントを侵害される可能性がある。
この脆弱性のCVSSスコアは最大の10.0で、深刻度が「Critical」(緊急)に分類される。
SAP Commerce Cloudは、企業がオンラインストアなどの電子商取引サービスを運営するために利用するエンタープライズ向けのプラットフォームだ。
セキュリティ企業watchTowrの研究者らは、この脆弱性は非常に悪用しやすく、攻撃者によって大量の機密情報が流出する可能性があると指摘する。
watchTowrの主席脅威インテリジェンススペシャリストであるヨルダン・ガンチェフ氏は、「攻撃者は、顧客の個人情報(PII)を保管し、他の業務システムやサービスにも直接接続されているインターネット公開型のインスタンスを、わずか数回のリクエストで侵害できる可能性がある」と述べた。
さらに同氏は、「こうした製品は攻撃者にとって宝の山だ。一度足掛かりを確保されると、機密データや認証情報に直接アクセスされるだけでなく、他のシステムへ迅速に侵入するための経路として悪用される可能性がある」と警告している。
SAPの広報担当者は、同社がこの問題について調査を進めていると説明した。SAPは8月のパッチリリースの一環として、顧客およびパートナー向けに今回の脆弱性に関するセキュリティ通知を公開している。
SAPの広報担当者は「Cybersecurity Dive」に対し、「顧客およびパートナーには、直ちにシステムへパッチを適用することを推奨する」と述べた。
また、セキュリティ企業Onapsisが公開したブログ記事によると(注3)、顧客はまず修正済みのCommerce Cloudリリースレベルに更新し、その後、更新したCommerce Cloud環境を再構築または再デプロイする必要があるという。
Onapsisは、すぐにパッチを適用できない場合の一時的な対策として、SAP Commerce CloudでIPフィルターセットを設定し、脆弱なエンドポイントへのアクセスを制限することで、外部からの露出を減らせるとしている。
SAPは2024年、自社の電子商取引プラットフォームのサービス強化を目的として(注4)、クラウドベースの決済機能を導入している。
出典:Critical flaw in SAP Commerce Cloud faces initial exploitation attempts(CIO Dive)
注1:DefusedによるXへの投稿(X)
注2:CVE-2026-58231 Detail(NIST)
注3:SAP Security Notes: August 2026 Patch Day(ONAPSIS)
注4:SAP beefs up Commerce Cloud in ongoing SaaS push(CIO Dive)
© Industry Dive. All rights reserved.
CIO Dive(キーマンズネット)
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、CIO(最高情報責任者)に関する連載「CIO Dive」の記事一覧です。
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
“脱・C言語”を狙う開発者が「Cの代替言語を作っても失敗する」と断言するワケ:894th Lap
-
2
「Gemini Notebook」で利用者10倍 シニア社員をAIヘビーユーザーにした首都高の考え
-
3
「新しいOutlook」って使ってる? 移行で変わるメール誤送信対策
-
4
「情シスやめます」と言われたら――ある日突然「ゼロ情シス」になった企業のその後
-
5
現役情シスに思い切って聞いてみた 「ぶっちゃけ、今なにが一番しんどいですか?」
-
6
スウェーデン発、AI議事録Klangが日本上陸 無料で文字起こし無制限
-
7
こんなところに野良AIが? 事例で解説、実際にあった2つの発覚パターンと防衛策
-
8
スクエニ開発陣が「ドラゴンクエストX」の世界観を守るのに「Gemini」が必要だったワケ
-
9
使わなくなったPCを、企業が処分したくてもできない理由
-
10
セキュリティ対策ゼロでSaaS導入? 役員もドン引きした「ヤバすぎる稟議」
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー