SAP Commerce Cloudの脆弱性は、認証されていない攻撃者による任意コード実行を可能にし、実際の攻撃環境で悪用されている。SAPがセキュリティアップデートをリリースしてからわずか数日後のことだ。
脅威インテリジェンス企業のDefusedは、パッチの発行から3日後にこの脆弱性を標的とする悪用の試みを検知した。
「CVE-2026-58231(SAP Commerce Cloudの認証不要RCE、CVSSスコア10.0)に対する最初の悪用の試みが、現在当社のハニーポットに到達している」とDefusedは述べたとXへの投稿で。
SAPのRCE脆弱性悪用に関する主なポイント
- CVE-2026-58231は、CVSSスコア10.0のSAP Commerce Cloudの脆弱性だ。
- この脆弱性により認証不要のリモートコード実行が可能となり、攻撃者は既存の権限なしに任意のコードを実行できる。
- Defusedは、公開された概念実証エクスプロイトが知られていないにもかかわらず、SAPがパッチをリリースして間もなく悪用の試みを検知した。
- SAPは報告された悪用活動を調査しており、影響を受ける組織に最新のセキュリティアップデートを適用するよう推奨している。
攻撃で標的となったSAP Commerce CloudのRCE脆弱性
SAP Commerce Cloudは、大手ブランドや小売業者がオンラインコマース業務を管理するために利用するeコマースプラットフォームだ。
CVE-2026-58231を解説
この脆弱性はCVE-2026-58231として追跡されており、CVSSスコアは10.0だ。プラットフォームの中核であるData Hub Adapter拡張機能における不適切な認可の弱点に起因する。
SAPによると、認証されていない攻撃者はデフォルトの認証クライアントを悪用し、十分な検証を欠く関数に細工した入力を送信できる。
CVE-2026-58231は認証不要のRCEを可能にする
悪用に成功するとリモートコード実行(RCE)につながり、攻撃者は影響を受けるシステム上で任意のコードを実行できる。
この脆弱性は認証も既存の権限も必要とせず、複雑性が低いとされるため、脆弱なシステムはリモートから標的にされやすい。
SAPのパッチ後に悪用の試みが発生
SAPは2026年8月のパッチデーの一環として、CVE-2026-58231向けのセキュリティアップデートをリリースした。
その直後、公開された概念実証エクスプロイトが知られていないにもかかわらず、Defusedは自社のハニーポットに対する悪用の試みを検知した。
SAPは報告された悪用活動を調査しており、影響を受ける組織に最新のセキュリティアップデートを適用するよう強く求めている。
CVE-2026-58231のリスクを低減する方法
利用可能なアップデートを適用することが第一歩だが、各チームはパッチ適用前に悪用が発生していなかったかも評価し、アクセス、横展開、データ流出を制限する制御を強化すべきだ。
- SAPの最新アップデートを適用し、影響を受けるCommerce Cloudシステムに完全にパッチが適用されていることを確認する。
- 不要なインターネットへの露出を制限し、WAFによる防御を利用して、不審なリクエストを検知・ブロックする。
- Commerce Cloud環境をセグメント化し、送信トラフィックをフィルタリングして、横展開、コマンド&コントロール通信、データ流出を制限する。
- 監視アプリケーション、認証、エンドポイント、ネットワーク活動を監視し、悪用の兆候や通常とは異なる外向きの接続を探す。
- 悪用後の活動をEDRとファイル整合性監視を用いて追跡し、悪意のあるプロセス、永続化、不正な変更を特定する。
- 侵害された可能性のある認証情報をローテーションし、APIキー、トークン、サービスアカウントの秘密情報も更新するとともに、接続されたアプリケーションを確認して不正アクセスがないか調べる。
- テストインシデント対応計画を実施し、RCEやデータ流出を想定したシナリオで攻撃シミュレーションツールを使用する。
これらの対策を組み合わせることで、悪用に成功した場合の影響範囲を縮小しながら、レジリエンスを強化できる。
要点
SAPがパッチをリリースした直後にCVE-2026-58231が急速に悪用されたことは、攻撃者が重大な脆弱性を標的にし始める前に、セキュリティチームが修正に費やせる時間がいかに短いかを浮き彫りにしている。
このインシデントはCISOが取締役会で、重大な脆弱性への露出、ビジネスへの影響、そしてセキュリティ投資によって十分な速さでリスクを低減できるかどうかについて議論する際の材料にもなる。
ゼロトラストソリューションは、重要なシステムへのアクセスを制限し、脆弱性の悪用に成功した場合の影響範囲を抑え込むことで、露出の低減に役立つ。





