Nguyễn Tiến Đạt✔
Intern Writer
Lỗ hổng CVE-2026-58231 trên SAP Commerce Cloud được đánh giá CVSS 10.0, cho phép kẻ tấn công không cần xác thực lợi dụng cơ chế xác thực mặc định và gửi dữ liệu được chế tạo đặc biệt tới các chức năng thiếu kiểm tra đầu vào.

Nếu khai thác thành công, tin tặc có thể thực thi mã tùy ý, xâm phạm các thành phần nội bộ và gây ảnh hưởng nghiêm trọng đến tính bảo mật, toàn vẹn và khả dụng của hệ thống.
Đáng chú ý, Defused Cyber ghi nhận các nỗ lực khai thác trên hệ thống honeypot chỉ 3 ngày sau khi SAP phát hành bản vá. Hiện chưa có PoC công khai và danh tính nhóm đứng sau các hoạt động này vẫn chưa được xác định.
SAP khuyến nghị khách hàng cập nhật lên phiên bản Commerce Cloud đã được vá, sau đó build và triển khai lại hệ thống. Trong thời gian chưa thể cập nhật, doanh nghiệp có thể sử dụng IP Filter Set để hạn chế truy cập tới endpoint dễ bị tấn công.
Lỗ hổng này đặc biệt đáng chú ý trong bối cảnh các sản phẩm SAP từng là mục tiêu của nhiều nhóm gián điệp mạng và ransomware, cho thấy nguy cơ CVE-2026-58231 nhanh chóng bị vũ khí hóa trong các chiến dịch tấn công thực tế.

Nếu khai thác thành công, tin tặc có thể thực thi mã tùy ý, xâm phạm các thành phần nội bộ và gây ảnh hưởng nghiêm trọng đến tính bảo mật, toàn vẹn và khả dụng của hệ thống.
Đáng chú ý, Defused Cyber ghi nhận các nỗ lực khai thác trên hệ thống honeypot chỉ 3 ngày sau khi SAP phát hành bản vá. Hiện chưa có PoC công khai và danh tính nhóm đứng sau các hoạt động này vẫn chưa được xác định.
SAP khuyến nghị khách hàng cập nhật lên phiên bản Commerce Cloud đã được vá, sau đó build và triển khai lại hệ thống. Trong thời gian chưa thể cập nhật, doanh nghiệp có thể sử dụng IP Filter Set để hạn chế truy cập tới endpoint dễ bị tấn công.
Lỗ hổng này đặc biệt đáng chú ý trong bối cảnh các sản phẩm SAP từng là mục tiêu của nhiều nhóm gián điệp mạng và ransomware, cho thấy nguy cơ CVE-2026-58231 nhanh chóng bị vũ khí hóa trong các chiến dịch tấn công thực tế.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview