تخطى إلى المحتوى الرئيسي

استهداف ثغرة SAP Commerce Cloud الحرجة بعد 3 أيام من التصحيح

فريق جلتش
منذ ساعة3 مشاهدة4 دقائق
استهداف ثغرة SAP Commerce Cloud الحرجة بعد 3 أيام من التصحيح

يُستهدف الآن استغلال ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في SAP Commerce Cloud، التي تحمل تصنيف خطورة قصوى (CVSS 10.0)، وذلك بعد ثلاثة أيام فقط من إصدار SAP لتصحيحها…

مقدمة تحليلية

يُستهدف الآن استغلال ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في SAP Commerce Cloud، التي تحمل تصنيف خطورة قصوى (CVSS 10.0)، وذلك بعد ثلاثة أيام فقط من إصدار SAP لتصحيحها ضمن تحديثات أغسطس 2026. أكدت شركة استخبارات التهديدات Defused يوم الجمعة الموافق 14 أغسطس 2026 أن الثغرة، المُسجلة بالرمز CVE-2026-58231، تُستغل فعلياً في الهجمات، على الرغم من عدم وجود دليل علني لإثبات المفهوم (PoC) وعدم إشارة SAP إليها كـ "مستغلة بنشاط" في إرشاداتها الأمنية الصادرة يوم الثلاثاء. تشكل هذه الثغرة تهديداً مباشراً للمتاجر الإلكترونية العالمية الكبرى وتجار التجزئة الذين يعتمدون على منصة Commerce Cloud، ما يعكس فشلاً حاداً في إغلاق نافذة الاستغلال الفوري.

التحليل التقني

تنشأ الثغرة CVE-2026-58231 من ضعف في التفويض غير السليم (improper authorization) ضمن مكون Data Hub Adapter الأساسي لمنصة Commerce Cloud، المعروفة سابقاً باسم SAP Hybris. تسمح هذه الثغرة للمهاجمين غير المصرح لهم، دون الحاجة إلى امتيازات مسبقة، باستغلال عميل مصادقة افتراضي وتقديم مدخلات مصممة خصيصاً إلى وظائف معينة تفتقر إلى التحقق الكافي. تؤدي هذه العملية إلى تنفيذ تعليمات برمجية عشوائية وتجاوز المكونات الداخلية للنظام، ما يؤثر بشكل كبير على سرية البيانات وسلامتها وتوافر التطبيق، حسب توضيح SAP. رغم تقارير Defused، لم تضع SAP علامة على هذه الثغرة كـ "مستغلة بنشاط" في إشعارها الأمني لشهر أغسطس 2026. ومع ذلك، أصدرت SAP ملاحظة أمنية برقم 3771065 وأوصت العملاء والشركاء بتصحيح أنظمتهم "بأثر فوري".

تُظهر بيانات مراقب الأمن السيبراني Shadowserver تتبع أكثر من 4,200 عنوان IP يحمل بصمة SAP Commerce Cloud، ومعظمها يقع في أوروبا وأمريكا الشمالية، ما يوضح حجم السطح الهجومي المحتمل. في السنوات الأخيرة، أظهرت منتجات SAP نمطاً من الثغرات الأمنية المتكررة؛ فقد قامت SAP بتصحيح 16 ثغرة في يوليو 2026، و30 ثغرة في يونيو، وعدد آخر في مايو، بما في ذلك ثلاث ثغرات حرجة أخرى في Commerce Cloud هي CVE-2026-44761 وCVE-2026-22732 وCVE-2026-34263. في أبريل، تعرضت حزم SAP npm الرسمية لهجوم سلسلة إمداد استهدف سرقة بيانات الاعتماد من أنظمة المطورين. كما أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) 14 ثغرة أمنية خاصة بـ SAP إلى كتالوج الثغرات المستغلة المعروفة لديها منذ نوفمبر 2021، وثلاث منها استُغلت في هجمات برامج الفدية.

السياق وتأثير السوق

تمثل منصة SAP Commerce Cloud ركيزة أساسية لقطاع التجارة الإلكترونية العالمي، حيث تستخدمها شركات عالمية كبرى وتجار تجزئة ذوو سمعة رفيعة. بصفتها شركة برمجيات ألمانية متعددة الجنسيات تخدم 99 من أكبر 100 شركة في العالم، بإيرادات تجاوزت 36 مليار يورو في السنة المالية 2025، فإن أي ضعف في منتجات SAP يحمل تداعيات اقتصادية وتشغيلية واسعة النطاق. إن سرعة استغلال هذه الثغرة بعد 3 أيام فقط من إصدار التصحيح يؤكد على التحول من نموذج حيث كانت الشركات تملك وقتاً أطول لتطبيق التحديثات، إلى واقع يتطلب استجابة فورية. هذا يضع ضغوطاً هائلة على فرق الأمن في المؤسسات الكبرى، التي تعتمد على منصات مثل SAP Commerce Cloud لإدارة مبيعاتها وعلاقاتها مع العملاء.

على الرغم من أن SAP هي اللاعب المهيمن، فإن سرعة استغلال هذه الثغرة تبرز مشكلة أوسع في أمن منصات التجارة الإلكترونية للمؤسسات، وتضعها في مقارنة مباشرة مع الأنظمة الأقل تعقيداً التي قد لا تملك ذات السطح الهجومي أو التاريخ من الثغرات المستغلة. الفشل المتكرر في منع الاستغلال السريع للثغرات بعد الكشف عنها يعرض الشركات لخسائر محتملة في البيانات، وتعطيل العمليات، وتكاليف استجابة للحوادث تقدر بملايين الدولارات. هذا الوضع يؤثر على ثقة السوق في قدرة الحلول المؤسسية الرائدة على حماية الأصول الرقمية الحيوية، خاصة عندما يتعلق الأمر بمنصات بهذا الحجم والانتشار العالمي.

رؤية Glitch4Techs

إعلان SAP عن تصحيح ثغرة حرجة، ثم تأكيد جهة مستقلة على استغلالها خلال 72 ساعة، دون أن تصنفها SAP كـ "مستغلة بنشاط" في إرشاداتها الأمنية، هو مؤشر واضح على قصور منهجي. التاريخ الطويل لـ SAP في كتالوج CISA للثغرات المستغلة (14 ثغرة منذ نوفمبر 2021، منها 3 في هجمات فدية) يؤكد أن هذه ليست حادثة منعزلة بل نمط متكرر. إن تأخر SAP في تحديث تقييم التهديد لديها وتوصيل حالة الاستغلال الفعلية لعملائها يعرض 99 من أكبر 100 شركة في العالم لمخاطر غير ضرورية، ويقلل من فعالية التصحيحات نفسها. هذا النهج الأمني المتفاعل لا يتماشى مع متطلبات الحماية لمنصة تدير عمليات التجارة الإلكترونية بمليارات الدولارات.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك