"Bu hafta yoğunuz, gelecek bakım penceresinde yaparız"
Bu cümle her BT ekibinde kurulur ve çoğu zaman doğrudur. Üretim ortamındaki bir e-ticaret platformunu keyfî olarak yeniden dağıtmazsınız; test edersiniz, planlarsınız, iş birimiyle konuşursunuz. Bakım penceresi iki hafta sonradır.
Sorun şu: saldırganlar sizin bakım pencerenizi beklemiyor.
SAP, 11 Ağustos 2026 Güvenlik Yama Günü'nde SAP Commerce Cloud için azami kritik seviyede bir açığı kapattı. Tehdit istihbaratı firması Defused Cyber, honeypot sistemlerine yönelik sömürü denemelerinin yamanın yayınlanmasından yalnızca üç gün sonra başladığını belgeledi.
Üç gün. Çoğu kurumun değişiklik yönetimi süreci bu sürede henüz onay aşamasındadır.
Açık tam olarak ne yapıyor?
CVE-2026-58231 — CVSS 10.0
CVSS ölçeğinde 10.0, alınabilecek en yüksek puandır. Bu puanın anlamı şudur: açık uzaktan sömürülebilir, kimlik doğrulaması gerektirmez, kullanıcı etkileşimi gerektirmez ve gizlilik, bütünlük, erişilebilirlik üçlüsünün tamamını tam etkiyle bozar.
Zafiyetin kökeni yetersiz yetkilendirme kontrolü ve girdi doğrulama eksikliği. CVE.org'un tanımıyla: SAP Commerce Cloud, kimliği doğrulanmamış bir saldırganın varsayılan bir kimlik doğrulama istemcisini kötüye kullanmasına ve yeterli doğrulamadan yoksun bazı fonksiyonlara özel hazırlanmış girdi göndermesine izin veriyor. Sonuç: keyfî kod çalıştırma ve iç bileşenlerin ele geçirilmesi.
Zafiyet Data Hub Adapter bileşeninde,
/datahubadapter/import/**
uç noktası üzerinden erişilebilir durumda.
Etkilenen ve düzeltilmiş sürümler
| Durum | Sürüm |
|---|---|
| Etkilenen dallar | COM_CLOUD 2211 ve COM_CLOUD 2211-JDK21 |
| Düzeltilmiş sürüm | 2211.55 ve sonrası |
| Düzeltilmiş sürüm (JDK21) | 2211-jdk21.17 ve sonrası |
| SAP Güvenlik Notu | 3771065 |
| Yayın tarihi | 11 Ağustos 2026 |
Aynı yama gününden diğer kritik açıklar
SAP'ın Ağustos 2026 yama günü yalnızca Commerce Cloud ile sınırlı değildi:
| CVE | Ürün | Tip | CVSS |
|---|---|---|---|
| CVE-2026-44772 | SAP Manufacturing Integration and Intelligence | Kod enjeksiyonu | 9.9 |
| CVE-2026-34265 | SAP NetWeaver ve ABAP Platform | Bellek bozulması | 9.8 |
| CVE-2026-44758 | SAP Manufacturing Integration and Intelligence | Kod enjeksiyonu | 9.1 |
"Public PoC yok" bir güvenlik önlemi değildir
Defused Cyber'in raporundaki ayrıntı, bu vakanın en öğretici tarafı: raporlama anında bu zafiyet için kamuya açık bir PoC (kavram kanıtı) kodu yoktu. Buna rağmen honeypot'lara yönelik denemeler üç gün içinde başladı.
Bunun tek bir açıklaması var: saldırganlar yamanın kendisini tersine mühendislikle inceleyip zafiyeti yeniden üretiyor. Yani yamanın yayınlanması, saldırganlar için bir yol haritasıdır. Yama yayınlandığı andan itibaren siz ve saldırgan aynı bilgiye sahipsiniz — fark, kimin daha hızlı davrandığında.
Bu, "henüz sömürüldüğüne dair kanıt yok, acelesi yok" değerlendirmesinin neden yanıltıcı olduğunu gösterir.
Geçmiş, bu tür açıkların nereye vardığını gösteriyor
SAP zafiyetlerinin geçmişi, riskin teorik olmadığını ortaya koyuyor. Önceki bir SAP açığı olan CVE-2025-31324, Çin bağlantılı tehdit aktörleri UNC5221, UNC5174 ve CL-STA-0048'in yanı sıra BianLian ve RansomExx fidye yazılımı gruplarınca sömürüldü. Kimliği belirsiz saldırganlar ise SAP NetWeaver açıklarını kullanarak ABD'li kimya şirketlerine Auto-Color arka kapısını yerleştirdi.
Yani bu tür bir açığın tipik sonu veri sızıntısı ya da fidye yazılımıdır — ve her ikisi de sizin kurumunuzda bir kesinti, bir denetim ve bir raporlama süreci demektir.
Kanıt üretmek, yama yapmaktan daha zordur
Sahada 24 yılda gördüğümüz kalıp değişmiyor: kritik yamalar genellikle uygulanıyor — ama uygulandığı kanıtlanmıyor. Yönetim "SAP açığı kapatıldı mı?" diye sorduğunda elinizde bir ekran görüntüsü değil, tarih damgalı bir doğrulama raporu olmalı.
İki soru, kurumunuzun gerçek durumunu ortaya çıkarır:
- İnternete açık kritik uygulamalarınızın tam listesi ve sürüm bilgisi elinizde mi?
- Son kritik yamanın uygulandığını bağımsız bir tarama ile doğruladınız mı?
Bu iki sorunun cevabı "tam olarak değil" ise, sorun yama disiplininde değil; görünürlükte.