كل الثغرات
حرجCVE-2026-44761

ثغرة أمنية في SAP Commerce Cloud تسمح باختراق غير مصرح به

55
درجة الخطر
9.1
CVSS
0%
EPSS
CWE-1392
التصنيف

الوصف

تسمح الثغرة لخادم SAP Commerce Cloud بالاحتفاظ ببيانات اعتماد عينة معروفة، مما يسمح للمهاجمين غير المصادقين بالوصول إلى البيانات وتعديلها.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة حرجة في SAP Commerce Cloud تسمح باستخدام بيانات اعتماد عينة معروفة لتنفيذ هجمات غير مصادق عليها وتعديل البيانات.

ما الذي حدث؟

احتفظت SAP Commerce Cloud بعميل OAuth2 عينة باستخدام بيانات اعتماد عينة معروفة من وثائق مساعدة SAP. إذا لم يتم تغيير هذه البيانات الافتراضية، يمكن للمهاجم غير المصادق عليه استخدام هذه البيانات المعروفة للحصول على رمز وصول صالح واستدعاء واجهات برمجة التطبيقات لقراءة وتعديل البيانات.

الجهات والأنظمة المتأثّرة

تؤثر الثغرة على أنظمة SAP Commerce Cloud التي لم يتم تعديل بيانات الاعتماد الافتراضية. تشمل القطاعات التجارة الإلكترونية والخدمات المالية والصناعات التي تعتمد على SAP.

مسار الهجوم

الفريق الأحمر مقابل الأزرق

الفريق الأحمر — الهجوم

  1. استطلاع: البحث عن بيانات اعتماد عينة معروفة في أنظمة SAP Commerce Cloud
  2. استغلال: استخدام بيانات الاعتماد العينة للحصول على رمز وصول OAuth2
  3. ترسيخ: استدعاء واجهات برمجة التطبيقات لقراءة وتعديل البيانات الحساسة
  4. تأثير: سرقة بيانات العملاء أو تعديل معلومات المنتجات

الفريق الأزرق — الدفاع

  1. كشف: مراقبة سجلات الوصول بحثاً عن استخدام بيانات الاعتماد العينة
  2. احتواء: عزل النظام المتأثر ومنع الوصول إلى واجهات برمجة التطبيقات
  3. معالجة: تغيير بيانات الاعتماد الافتراضية وتطبيق التحديثات الأمنية
  4. صلابة: تنفيذ سياسات صارمة لإدارة بيانات الاعتماد والوصول

المخاطر

  • انتهاك سرية البيانات (confidentiality breach)
  • تغيير أو تدمير البيانات (data modification/destruction)
  • استغلال النظام لأغراض خبيثة
  • تلف سمعة العلامة التجارية
  • خسارات مالية محتملة

الخطوات الموصى بها

  1. 1تحقق من وجود بيانات اعتماد عينة في نظامك
  2. 2قم فوراً بتغيير بيانات الاعتماد الافتراضية
  3. 3تطبيق التحديثات الأمنية من SAP
  4. 4مراجعة سجلات الوصول للأنظمة المتأثرة
  5. 5تنفيذ مراقبة إضافية للأنشطة المشبوهة
  6. 6تقييم تأثير الثغرة على الأنظمة الأخرى

ربط الامتثال والضوابط

الهيئة الوطنية للأمن السيبراني — ECC-1:2018

إجراء مطلوب
2-10إدارة الثغرات

الثغرة تهدد سلامة البيانات

تقييم وتصحيح الثغرة فوراً

2-12مراقبة سجلّات الأحداث

الكشف عن الاستغلال المبكر

مراقبة الوصول إلى واجهات API

ساما — إطار الأمن السيبراني

إجراء مطلوب
3.3.9أمن التطبيقات

حماية تطبيقات التجارة الإلكترونية

تطبيق التحديثات الأمنية

3.3.13إدارة الثغرات

التصحيح الفوري للثغرات الحرجة

تقييم وتصحيح الثغرة

NIST CSF 2.0

إجراء مطلوب
ID.RA-01تحديد الثغرات

الكشف عن الثغرات قبل الاستغلال

مسح أنظمة SAP بحثاً عن الثغرة

PR.PS-02إدارة التحديثات

تقليل نافذة التعرض للثغرة

تطبيق التحديثات الأمنية

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

التصحيح الفوري للثغرات الحرجة

تصحيح الثغرة فوراً

Control 8سجلّات التدقيق

الكشف عن الاستغلال المبكر

تمكين سجلات الوصول إلى API

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

المعالجة الموصى بها

حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.

نُشرت: 2026-07-14