رصدت شركة Defused محاولات استغلال مبكرة لثغرة أمنية بالغة الخطورة (CVE-2026-58231 بتقييم CVSS عند 10.0) في منصة SAP Commerce Cloud، وذلك بعد انقضاء ثلاثة أيام فقط من إطلاق حزمة التحديثات الأمنية لشهر أغسطس 2026. وتستهدف هذه الثغرة ملحق Data Hub Adapter، حيث تتيح للمهاجمين غير المصادقين تنفيذ تعليمات برمجية عشوائية والوصول إلى مكونات داخلية حساسة.
تتعلق المشكلة بضعف في التحقق من التفويض والتحكم في توليد التعليمات البرمجية، والمصنفة تحت المعرف CWE-94. ووفقاً للبيانات التقنية الرسمية، تؤثر الثغرة على الإصدارين COM_CLOUD 2211 و2211-JDK21. وأوضحت الشركة أن الخلل البرمجي يمكن استغلاله عبر عميل مصادقة افتراضي لإرسال مدخلات خبيثة إلى دوال تفتقر للتحقق الكافي، ممهدداً سرية التطبيق وسلامته وتوافره. ورغم رصد محاولات استهداف لأنظمة الاستدراج، لم تؤكد SAP وجود استغلال نشط حتى الآن.
أكدت Defused يوم الجمعة 14 أغسطس 2026 بلوغ أولى محاولات الاستغلال لأنظمة الاستدراج الخاصة بها، مشيرة عبر منصة X إلى عدم توفر إثبات مفهوم عام للثغرة، وعدم تصنيفها كمستغلة على نطاق واسع. وفي سياق متصل، صرح متحدث باسم SAP بأن الشركة تجري تحقيقاً شاملاً، مشدداً على ضرورة تطبيق التصحيحات فوراً.
من الجانب التشغيلي، أوضحت شركة Onapsis أن معالجة هذه الثغرة تتجاوز التثبيت التقليدي للترقيعات؛ إذ تتطلب إعادة بناء النسخة المحدثة من المنصة وإعادة نشرها بالكامل. وفي حال تعذر ذلك، يُنصح بتطبيق إجراء تخفيفي مؤقت يعتمد على إعداد مجموعة تصفية لعناوين IP لتقييد الوصول إلى نقطة النهاية المتأثرة.
تسجل منظمة Shadowserver أكثر من 4,200 عنوان IP مرتبط بمنصة SAP Commerce Cloud، يتركز أغلبها في أمريكا الشمالية وأوروبا. ويصعب تحديد العدد الفعلي للأنظمة المعرضة للخطر نظراً لعدم وضوح نسبة خوادم الاستدراج أو الأنظمة المحدثة من بينها. يأتي ذلك في ظل تنامي استهداف منتجات SAP، حيث أدرجت وكالة CISA الأمريكية 14 ثغرة متعلقة بالشركة ضمن كتالوج الثغرات المستغلة منذ نوفمبر 2021، ارتبطت ثلاث منها ببرامج الفدية، إلى جانب استهدافات سابقة من قبل مجموعات كـ BianLian وRansomExx وجهات تجسس صينية.
تسلط هذه الحادثة الضوء على تقلص الفجوة الزمنية بين إصدار التحديثات الأمنية وبدء هجمات الاستغلال. ويعود ذلك إلى استخدام المهاجمين لأدوات التحليل الآلي وتقنيات الذكاء الاصطناعي لتشريح التصحيحات وبناء أساليب الهجوم بسرعة فائقة، ما يفرض ضغوطاً غير مسبوقة على فرق الأمن السيبراني لتسريع وتيرة التحديث.
حتى اللحظة، لا تزال هوية المهاجمين مجهولة، ويُظهر سجل SSVC التابع لوكالة CISA حالة الاستغلال بـ “لا يوجد”، ما يؤكد أن النشاط المرصود يمثل محاولات أولية. وتظل التوصية الأساسية للمؤسسات هي التحقق من إصداراتها، وتطبيق التحديث، ومراقبة سجلات النظام لأي نشاط غير اعتيادي يستهدف Data Hub Adapter.







