Blog'a dön
Siber Güvenlik

SAP Commerce Cloud'da 10.0: Yamadan Üç Gün Sonra Saldırılar Başladı

Siber Güvenlik 17 Ağustos 2026 6 dk okuma

Hızlı özet

CVE-2026-58231 — CVSS 10.0 · SAP Commerce Cloud · Kimlik doğrulamasız uzaktan kod çalıştırma

Etkilenen: COM_CLOUD 2211 ve 2211-JDK21

Düzeltme: 2211.55+ / 2211-jdk21.17+ · SAP Güvenlik Notu 3771065

Durum: Vahşi doğada sömürü denemeleri tespit edildi

"Bu hafta yoğunuz, gelecek bakım penceresinde yaparız"

Bu cümle her BT ekibinde kurulur ve çoğu zaman doğrudur. Üretim ortamındaki bir e-ticaret platformunu keyfî olarak yeniden dağıtmazsınız; test edersiniz, planlarsınız, iş birimiyle konuşursunuz. Bakım penceresi iki hafta sonradır.

Sorun şu: saldırganlar sizin bakım pencerenizi beklemiyor.

SAP, 11 Ağustos 2026 Güvenlik Yama Günü'nde SAP Commerce Cloud için azami kritik seviyede bir açığı kapattı. Tehdit istihbaratı firması Defused Cyber, honeypot sistemlerine yönelik sömürü denemelerinin yamanın yayınlanmasından yalnızca üç gün sonra başladığını belgeledi.

Üç gün. Çoğu kurumun değişiklik yönetimi süreci bu sürede henüz onay aşamasındadır.

Açık tam olarak ne yapıyor?

CVE-2026-58231 — CVSS 10.0

CVSS ölçeğinde 10.0, alınabilecek en yüksek puandır. Bu puanın anlamı şudur: açık uzaktan sömürülebilir, kimlik doğrulaması gerektirmez, kullanıcı etkileşimi gerektirmez ve gizlilik, bütünlük, erişilebilirlik üçlüsünün tamamını tam etkiyle bozar.

Zafiyetin kökeni yetersiz yetkilendirme kontrolü ve girdi doğrulama eksikliği. CVE.org'un tanımıyla: SAP Commerce Cloud, kimliği doğrulanmamış bir saldırganın varsayılan bir kimlik doğrulama istemcisini kötüye kullanmasına ve yeterli doğrulamadan yoksun bazı fonksiyonlara özel hazırlanmış girdi göndermesine izin veriyor. Sonuç: keyfî kod çalıştırma ve iç bileşenlerin ele geçirilmesi.

Zafiyet Data Hub Adapter bileşeninde, /datahubadapter/import/** uç noktası üzerinden erişilebilir durumda.

Etkilenen ve düzeltilmiş sürümler

Durum Sürüm
Etkilenen dallar COM_CLOUD 2211 ve COM_CLOUD 2211-JDK21
Düzeltilmiş sürüm 2211.55 ve sonrası
Düzeltilmiş sürüm (JDK21) 2211-jdk21.17 ve sonrası
SAP Güvenlik Notu 3771065
Yayın tarihi 11 Ağustos 2026

Aynı yama gününden diğer kritik açıklar

SAP'ın Ağustos 2026 yama günü yalnızca Commerce Cloud ile sınırlı değildi:

CVE Ürün Tip CVSS
CVE-2026-44772 SAP Manufacturing Integration and Intelligence Kod enjeksiyonu 9.9
CVE-2026-34265 SAP NetWeaver ve ABAP Platform Bellek bozulması 9.8
CVE-2026-44758 SAP Manufacturing Integration and Intelligence Kod enjeksiyonu 9.1

"Public PoC yok" bir güvenlik önlemi değildir

Defused Cyber'in raporundaki ayrıntı, bu vakanın en öğretici tarafı: raporlama anında bu zafiyet için kamuya açık bir PoC (kavram kanıtı) kodu yoktu. Buna rağmen honeypot'lara yönelik denemeler üç gün içinde başladı.

Bunun tek bir açıklaması var: saldırganlar yamanın kendisini tersine mühendislikle inceleyip zafiyeti yeniden üretiyor. Yani yamanın yayınlanması, saldırganlar için bir yol haritasıdır. Yama yayınlandığı andan itibaren siz ve saldırgan aynı bilgiye sahipsiniz — fark, kimin daha hızlı davrandığında.

Bu, "henüz sömürüldüğüne dair kanıt yok, acelesi yok" değerlendirmesinin neden yanıltıcı olduğunu gösterir.

Geçmiş, bu tür açıkların nereye vardığını gösteriyor

SAP zafiyetlerinin geçmişi, riskin teorik olmadığını ortaya koyuyor. Önceki bir SAP açığı olan CVE-2025-31324, Çin bağlantılı tehdit aktörleri UNC5221, UNC5174 ve CL-STA-0048'in yanı sıra BianLian ve RansomExx fidye yazılımı gruplarınca sömürüldü. Kimliği belirsiz saldırganlar ise SAP NetWeaver açıklarını kullanarak ABD'li kimya şirketlerine Auto-Color arka kapısını yerleştirdi.

Yani bu tür bir açığın tipik sonu veri sızıntısı ya da fidye yazılımıdır — ve her ikisi de sizin kurumunuzda bir kesinti, bir denetim ve bir raporlama süreci demektir.

Kanıt üretmek, yama yapmaktan daha zordur

Sahada 24 yılda gördüğümüz kalıp değişmiyor: kritik yamalar genellikle uygulanıyor — ama uygulandığı kanıtlanmıyor. Yönetim "SAP açığı kapatıldı mı?" diye sorduğunda elinizde bir ekran görüntüsü değil, tarih damgalı bir doğrulama raporu olmalı.

İki soru, kurumunuzun gerçek durumunu ortaya çıkarır:

  • İnternete açık kritik uygulamalarınızın tam listesi ve sürüm bilgisi elinizde mi?
  • Son kritik yamanın uygulandığını bağımsız bir tarama ile doğruladınız mı?

Bu iki sorunun cevabı "tam olarak değil" ise, sorun yama disiplininde değil; görünürlükte.

Bu hafta yapılacaklar listesi

  • Envanter kontrolü. SAP Commerce Cloud çalıştırıyor musunuz ve hangi sürümde? "Çalıştırmıyoruz" demeden önce bağlı iş birimlerine ve dış geliştirici ekiplerine sorun.
  • SAP Note 3771065'i uygulayın. Ardından düzeltilmiş sürümü yeniden derleyip yeniden dağıtın.
  • Çalışan ortamı doğrulayın. Ortamın gerçekten 2211.55 / 2211-jdk21.17 veya üzerine geçtiğini teyit edin.
  • Geçici önlem: erişimi kısıtlayın. IP Filter Set ile /datahubadapter/import/** uç noktasını yalnızca onaylı Data Hub adreslerine açın.
  • Logları geriye dönük inceleyin. Olağandışı import istekleri ve yapılandırma değişiklikleri arayın.
  • Şüphe varsa kimlik bilgilerini döndürün.
  • Diğer SAP bileşenlerini atlamayın. MII ve NetWeaver/ABAP yamalarını da aynı döngüde ele alın.
Tahmin etmeyin, ölçelim

Ücretsiz BT Risk Analizi ile internete açık servislerinizi, sürüm envanterinizi ve yama durumunuzu birlikte çıkarıyoruz. Nessus taraması ile zafiyet yüzeyinizi ölçüyor, sonucu yönetime sunulabilir bir raporla teslim ediyoruz. Satış görüşmesi değil, tanı çalışması.

"Sistemleriniz çalışıyor olabilir. Bizim sorumuz farklı: gerçekten kontrol altında mı?"

Ücretsiz BT Risk Analizi Talep Edin

Kaynak: The Hacker News — "SAP Commerce Cloud CVE-2026-58231 Targeted in Exploitation Attempts Days After Patch", 15 Ağustos 2026. Sürüm ve düzeltme detayları SocRadar analizi ile SAP Güvenlik Notu 3771065'e dayanmaktadır. Teknik değerlendirmeler Onapsis ve Defused Cyber açıklamalarından derlenmiştir.

İlgili Yazılar

Güvenlik ve yama yönetimi konularında diğer makalelerimiz.

Siber Güvenlik

Microsoft 398 Açığı Kapattı: Peki Sizin Sunucularınıza Kaçı Yüklendi?

Makaleyi Oku
Siber Güvenlik

cPanel Zafiyeti: Web Durursa Mail Durur, Mail Durursa İş Durur

Makaleyi Oku
Yama Yönetimi

RMM Rehberi: Windows Bilgisayarlarınızı Uzaktan Yönetin, Güncel Tutun

Makaleyi Oku