ثغرة إس إيه بي Commerce Cloud الجديدة دفعت الشركة لإصدار تحديثات عاجلة، بعدما تبيّن أن الخلل قد يسمح لمهاجم غير موثّق بتنفيذ تعليمات برمجية عن بُعد.
ما هي ثغرة إس إيه بي Commerce Cloud الجديدة؟
كشفت إس إيه بي عن ثغرة أمنية بالغة الخطورة تحمل المعرف CVE-2026-58231، وحصلت على تقييم 10.0 من 10 في مقياس CVSS، وهو أعلى مستوى ممكن من الخطورة.
المشكلة ترتبط بخدمة Data Hub Adapter داخل Commerce Cloud، حيث يمكن استغلال عميل مصادقة افتراضي مع مدخلات مُعدّة خصيصاً للوصول إلى وظائف لا تملك ضوابط تحقق وتفويض كافية.
لماذا تُعد الثغرة خطيرة؟
الخطورة هنا لا تتوقف عند الوصول غير المصرّح به، بل تمتد إلى إمكانية تنفيذ أكواد عشوائية على الأنظمة المتأثرة. وهذا يعني عملياً أن المهاجم قد يسيطر على مكونات داخلية ويؤثر في سرية البيانات وسلامتها وتوافر الخدمة.
- رقم الثغرة: CVE-2026-58231
- درجة الخطورة: 10.0/10
- المنتج المتأثر: SAP Commerce Cloud - Data Hub Adapter
- نوع الخلل: ضعف في التحقق من الصلاحيات وفحص المدخلات
كيف يمكن استغلال ثغرة إس إيه بي Commerce Cloud؟
بحسب التفاصيل الفنية المتاحة، لا يحتاج الهجوم إلى تسجيل دخول مسبق، وهو ما يرفع مستوى التهديد بشكل كبير. يكفي أن يستفيد المهاجم من الإعدادات الافتراضية في بعض البيئات ثم يرسل طلبات مصممة بعناية إلى نقاط محددة داخل الخدمة.
هذا السيناريو يجعل الاستجابة السريعة أولوية قصوى، خصوصاً لدى الشركات التي تستخدم Commerce Cloud في بيئات إنتاج مرتبطة ببيانات العملاء أو أنظمة الطلبات والدفع.
ما الذي يجب على الشركات فعله الآن؟
التوصية الأساسية هي تثبيت التصحيح الأمني فوراً ثم إعادة نشر النسخة المحدثة من SAP Commerce Cloud. ووفقاً لما رصدته تيكبامين، فإن الاكتفاء بتنزيل التحديث دون إعادة النشر قد لا يكون كافياً في بعض البيئات.
وإلى حين تطبيق الإصلاح النهائي، يمكن تقليل التعرض عبر تقييد الوصول إلى نقطة النهاية المتأثرة باستخدام IP Filter Set، وهي خطوة مؤقتة لكنها مفيدة لتخفيف المخاطر.
- تثبيت التحديث الأمني الأحدث
- إعادة نشر النسخة المحدثة من المنصة
- تفعيل تقييد الوصول عبر IP Filter Set
- مراجعة السجلات بحثاً عن أي نشاط غير معتاد
هل عالجت إس إيه بي ثغرات أخرى في التحديث نفسه؟
نعم، التحديث الأمني لشهر أغسطس 2026 لم يقتصر على هذه الثغرة فقط، بل شمل ثلاث ثغرات حرجة إضافية. اثنتان منها ترتبطان بمكونات servlet قد تسمح بهجمات مثل SSTI وSSRF، ما قد يمهّد أيضاً لتنفيذ أوامر على الخادم.
أبرز الثغرات الإضافية
- CVE-2026-44758: ثغرة في servlet قد تسمح بحقن قوالب على الخادم وطلبات SSRF
- CVE-2026-44772: ثغرة تمكّن مهاجماً منخفض الصلاحيات من جلب محتوى خارجي خبيث ومعالجته
- إجراء إضافي بعد التصحيح: ضبط خاصية Secure Transformer بقائمة مضيفين موثوقين لملفات XSL
أهمية هذه التفاصيل أنها تشير إلى أن سطح الهجوم أوسع من ثغرة واحدة، لذلك يجب التعامل مع الحزمة الأمنية كاملة لا مع CVE منفرد فقط.
ماذا تعني هذه التحديثات لمستخدمي المنصة؟
الرسالة الواضحة للشركات هي أن تأجيل التحديث لم يعد خياراً آمناً، خصوصاً مع ثغرة إس إيه بي Commerce Cloud التي يمكن أن تتحول إلى باب مباشر لاختراق الأنظمة. كما يرى تيكبامين، فإن الجمع بين التصحيح السريع ومراجعة الإعدادات الافتراضية هو أفضل مسار لتقليل المخاطر فوراً.