ثغرة بدرجة 10 في SAP Commerce Cloud تُستغل بعد 3 أيام فقط من نشر الإصلاح
نشر تفاصيل الإصلاح صار هو نفسه إشارة بدء السباق، والمهلة التي كانت تسمح بتأجيل التحديث أسبوعين لم تعد موجودة.
أصدرت SAP في يوم التحديثات الأمنية لشهر أغسطس، في 12 أغسطس 2026، إصلاحًا لثغرة CVE-2026-58231 في SAP Commerce Cloud، وهي بالدرجة القصوى 10.0 على مقياس CVSS. وبعد 3 أيام فقط، رصدت شركة Defused أولى محاولات الاستغلال على أنظمة المراقبة الوهمية (honeypots) التابعة لها.
ويقع الخلل في مكوّن Data Hub Adapter، وهو الجزء الذي يستقبل البيانات من الأنظمة الخارجية. ويجمع بين ضعف في التحقق من الصلاحيات والمدخلات، وبين عميل مصادقة افتراضي يأتي جاهزًا مع المنتج. والنتيجة إمكانية تنفيذ كود على الخادم دون مصادقة.
ويتوفر الإصلاح في الإصدارين 2211.55 و2211-jdk21.17 وما بعدهما.
وتكشف الثغرة أمرًا يتجاوز SAP. فالإعدادات التي تأتي جاهزة مع أي منتج ليست مجرد إعدادات، بل جزء من سطح الهجوم. وكل مكوّن يعمل في النظام دون أن يعرف فريقه سبب تشغيله هو نقطة من هذا النوع.
لكن الرقم الأهم في الخبر هو الأيام الثلاثة. ففي السابق كان نشر الإصلاح يعني أن أمام الفرق نحو أسبوعين للاستعداد. أما اليوم، فنشر تفاصيل الإصلاح هو نفسه إشارة بدء السباق، لأن المهاجم يقرأ النشرة الأمنية بالسرعة نفسها التي يقرؤها بها المدافع.
وبذلك لم تعد مهلة تأجيل التحديث إلى ما بعد دورة العمل الحالية (sprint) قائمة، لا لأن أحدًا قرر إلغاءها، بل لأن الطرف الآخر أصبح أسرع.
ويبقى السؤال مفتوحًا حول عدد الشركات القادرة فعلًا على تحديث نظام إنتاج خلال 3 أيام.