SAP Commerce Cloud'da Kritik Güvenlik Açığı: Yama Sonrası 3 Gün İçinde Saldırı Girişimleri Tespit Edildi
CVE-2026-58231, kimlik doğrulama gerektirmeden uzaktan kod çalıştırmaya olanak tanıyor ve saldırganlar tarafından hızla hedefleniyor.
- SAP Commerce Cloud’da maksimum önem derecesine sahip kritik bir güvenlik açığı için saldırı girişimleri, yamanın yayımlanmasından yalnızca üç gün sonra tespit edildi.
- SAP Commerce Cloud açığı olarak takip edilen CVE-2026-58231, kimlik doğrulamas extit{ı} gerektirmeden uzaktan kod çalıştırılmasına yol açabilecek bir zafiyet olarak değerlendiriliyor.
- Defused araştırmacıları saldırı denemelerini honeypot sistemlerinde gözlemlerken SAP, konuyu incelediğini belirterek müşterilerine güvenlik güncellemesini derhâl uygulama çağrısı yaptı.
CVE-2026-58231 Kimlik Doğrulama Gerektirmeden Kod Çalıştırabiliyor
SAP Commerce Cloud üzerinde yap extit{ı}lan güvenlik incelemesi, CVE-2026-58231’in platformun Data Hub Adapter uzant extit{ı}s extit{ı}ndaki yetkilendirme kontrolüyle ilişkili olduğunu ortaya koyuyor. Saldırganlar, ayr extit{ı}cal extit{ı}kl extit{ı} bir hesaba sahip olmadan belirli i extit{ş}levlere özel hazırlanm extit{ı} extit{ş} girdiler göndererek zafiyeti tetikleyebiliyor. CVSS puan extit{ı}n extit{ı}n 10,0 olmas extit{ı}, aç extit{ı}ğ extit{ı}n gizlilik, bütünlük ile eri extit{ş}ilebilirlik a extit{ç}ısından en yüksek risk seviyesinde de extit{ğ}erlendirildi extit{ğ}ini gösteriyor.
SAP Hybris ad extit{ı}yla da bilinen Commerce Cloud, büyük perakendecilerin extit{ç}evrimi extit{ç}i mağazalar extit{ı}nda kullan extit{ı}lan kurumsal bir e-ticaret platformu olarak öne extit{ç}ık extit{ı}yor. Platformdaki uzaktan kod extit{ç}al extit{ı} extit{ş}t extit{ı}rma riski, saldırgan extit{ı}n yalnızca web mağazas extit{ı}ndaki i extit{ç}eriklere eri extit{ş}mesiyle s extit{ı}n extit{ı}rl extit{ı} kalmay extit{ı}p uygulaman extit{ı}n extit{ç}al extit{ı} extit{ş}t extit{ı} extit{ğ} extit{ı} sistem i extit{ç}erisindeki bile extit{ş}enlere kadar ilerleyebilmesi nedeniyle önem ta extit{ş}ıyor.
Saldırı Denemeleri Yama Sonras extit{ı} Yaln extit{ı}zca Ü extit{ç} Gün extit{İ}çinde Görüldü
Defused güvenlik ara extit{ş}t extit{ı}rmac extit{ı}lar extit{ı}, CVE-2026-58231 i extit{ç}in ilk istismar giri extit{ş}imlerini yaman extit{ı}n yayımlanmas extit{ı}ndan ü extit{ç} gün sonra honeypot altyap extit{ı}lar extit{ı}nda tespit etti. Ara extit{ş}t extit{ı}rmac extit{ı}lar sald extit{ı}r extit{ı}lar extit{ı}n herhangi bir kullan extit{ı}c extit{ı} hesabı gerektirmeden gerçekle extit{ş}tirilmeye extit{ç}al extit{ı} extit{ş}t extit{ı} extit{ğ} extit{ı}n extit{ı} aktar extit{ı}rken aç extit{ı} extit{ğ}a ili extit{ş}kin kamuya a extit{ç} extit{ı}k bir PoC bulunmad extit{ı} extit{ğ} extit{ı}n extit{ı} da belirtti.
Defused taraf extit{ı}ndan gözlemlenen sald extit{ı}r extit{ı} trafi extit{ğ}i, zafiyetin sald extit{ı}rganlar taraf extit{ı}ndan h extit{ı}zla ara extit{ş}t extit{ı}r extit{ı}lmaya ba extit{ş}land extit{ı} extit{ğ} extit{ı}n extit{ı} gösteriyor. SAP henüz kendi güvenlik duyurusunda CVE-2026-58231’i do extit{ğ}rulanm extit{ı} extit{ş} aktif istismar kategorisine almad extit{ı}. extit{Ş}irketin güvenlik ekibi raporu incelerken mü extit{ş}terilerden yayımlanan düzeltmeleri gecikmeden uygulamalar extit{ı}n extit{ı} istemesi, kurumsal sistemlerde yama önceli extit{ğ}ini art extit{ı}r extit{ı}yor.
İnternete a extit{ç} extit{ı}k SAP Commerce Cloud kurulumlar extit{ı}, sald extit{ı}rganlar extit{ı}n do extit{ğ}rudan eri extit{ş}ebilece extit{ğ}i bir sald extit{ı}r extit{ı} yüzeyi olu extit{ş}turuyor. Shadowserver taraf extit{ı}ndan takip edilen verilere göre internette Commerce Cloud parmak izi ta extit{ş}ıyan 4.200’den fazla IP adresi bulunuyor. Söz konusu adreslerin önemli bölümü Avrupa ile Kuzey Amerika’da yer al extit{ı}rken sistemlerin tamam extit{ı}n extit{ı}n extit{ü}retim ortam extit{ı} olup olmad extit{ı} extit{ğ} extit{ı} veya ne kadar extit{ı}n extit{ı}n güncel yamalar extit{ı} ald extit{ı} extit{ğ} extit{ı} bilinmiyor.
Kurumsal e-ticaret altyap extit{ı}s extit{ı}nda kullan extit{ı}lan bir uzaktan kod extit{ç}al extit{ı} extit{ş}t extit{ı}rma aç extit{ı} extit{ğ} extit{ı}, sald extit{ı}rganlar extit{ı}n mü extit{ş}teri verileri, uygulama yap extit{ı}land extit{ı}rmalar extit{ı} veya arka uç sistemlerine y extit{ö}nelik sonraki ad extit{ı}mlar extit{ı}n extit{ı} kolayla extit{ş}t extit{ı}rabilir. Sald extit{ı}r extit{ı} yüzeyinin internet üzerinden eri extit{ş}ilebilir olmas extit{ı}, güvenlik ekiplerinin yaln extit{ı}zca yama durumunu de extit{ğ}il d extit{ı} extit{ş}ar extit{ı}ya a extit{ç} extit{ı}k Commerce Cloud varl extit{ı}klar extit{ı}n extit{ı} da kontrol etmesini gerektiriyor.
SAP’nin son aylardaki güvenlik bültenleri, Commerce Cloud extit{ü}rününde birden fazla kritik zafiyetin giderildi extit{ğ}ini gösteriyor. Temmuz 2026 güvenlik güncellemesinde CVE-2026-44761 olarak takip edilen kritik bir güvenlik aç extit{ı} extit{ğ} extit{ı} d extit{ü}zeltilirken may extit{ı}s ay extit{ı}nda CVE-2026-34263 i extit{ç}in de kritik seviyede bir yama yayımland extit{ı}. Farkl extit{ı} zafiyetlerin k extit{ı}sa aral extit{ı}klarla ortaya extit{ç} extit{ı}kmas extit{ı}, Commerce Cloud kullanan kurumlar extit{ı}n tek seferlik yama yerine sürekli güvenlik takibi yürütmesini gerektiriyor.
SAP Security Note mekanizmas extit{ı}, kurumsal mü extit{ş}terilerin extit{ü}rünlerdeki güvenlik a extit{ç} extit{ı}klar extit{ı}na ili extit{ş}kin d extit{ü}zeltmeleri takip etti extit{ğ}i temel kanallardan biri olarak kullan extit{ı}l extit{ı}yor. CVE-2026-58231 i extit{ç}in yayımlanan d extit{ü}zeltmenin uygulanmas extit{ı}, sald extit{ı}r extit{ı} giri extit{ş}imlerinin ba extit{ş}lam extit{ı} extit{ş} olmas extit{ı} nedeniyle özellikle internete a extit{ç} extit{ı}k sistemlerde öncelikli güvenlik i extit{ş}lemlerinden biri haline geliyor.
CISA’n extit{ı}n Known Exploited Vulnerabilities katalo extit{ğ}unda 2021 y extit{ı}l extit{ı}ndan bu yana extit{ç}ok say extit{ı}da SAP zafiyetinin yer almas extit{ı}, kurumsal SAP altyap extit{ı}lar extit{ı}n extit{ı}n sald extit{ı}rganlar a extit{ç}as extit{ı}ndan uzun süredir takip edilen hedefler aras extit{ı}nda bulundu extit{ğ}unu gösteriyor. Kurulu extit{ş}lar extit{ı}n SAP sistemlerini yaln extit{ı}zca i extit{ş} uygulamas extit{ı} olarak de extit{ğ}erlendirmemesi gerekiyor extit{ç}ünkü kimlik do extit{ğ}rulama, veri eri extit{ş}imi, entegrasyon servisleri ile üçüncü taraf bile extit{ş}enler ayn extit{ı} sald extit{ı}r extit{ı} zincirinin par extit{ç}alar extit{ı} haline gelebiliyor.
SAP ekosistemindeki risk yaln extit{ı}zca Commerce Cloud ile s extit{ı}n extit{ı}rl extit{ı} kalm extit{ı}yor. Nisan 2026’da Aikido ile Socket ara extit{ş}t extit{ı}rmac extit{ı}lar extit{ı}n extit{ı}n bildirdi extit{ğ}i npm tedarik zinciri sald extit{ı}r extit{ı}s extit{ı}, sald extit{ı}rganlar extit{ı}n SAP ile ili extit{ş}kili yaz extit{ı}l extit{ı}m bile extit{ş}enlerini geli extit{ş}tirici sistemlerinden kimlik bilgisi extit{ç}almak amac extit{ı}yla hedefleyebildi extit{ğ}ini göstermi extit{ş}ti. Farkl extit{ı} sald extit{ı}r extit{ı} yöntemleri, SAP kullanan kurulu extit{ş}lar extit{ı}n uygulama güvenli extit{ğ}i kadar yaz extit{ı}l extit{ı}m tedarik zinciri ile eri extit{ş}im kontrollerini de düzenli olarak incelemesini gerektiriyor.
CVE-2026-58231 i extit{ç}in sald extit{ı}r extit{ı} giri extit{ş}imlerinin yama sonras extit{ı}nda yaln extit{ı}zca birkaç gün i extit{ç}inde ortaya extit{ç} extit{ı}kmas extit{ı}, kurumsal güvenlik ekipleri a extit{ç}as extit{ı}ndan yama h extit{ı}z extit{ı}n extit{ı}n önemini yeniden ortaya koyuyor. E-ticaret operasyonlar extit{ı}n extit{ı} SAP Commerce Cloud üzerinde yürüten extit{ş}irketlerin d extit{ı} extit{ş}ar extit{ı}ya a extit{ç} extit{ı}k extit{ö}rnekleri belirlemesi, ilgili güvenlik notunu uygulamas extit{ı} ve sald extit{ı}r extit{ı} göstergelerini loglarda incelemesi gerekiyor. extit{Ö}nümüzdeki süreçte güvenlik ara extit{ş}t extit{ı}rmac extit{ı}lar extit{ı}n extit{ı}n aç extit{ı} extit{ğ}a ili extit{ş}kin daha fazla teknik ayr extit{ı}nt extit{ı} yayımlamas extit{ı} halinde sald extit{ı}r extit{ı}lar extit{ı}n kapsam extit{ı} ile kullan extit{ı}lan yöntemler de daha net ortaya extit{ç} extit{ı}kacak.