위협 요약
2026년 8월 11일 SAP Commerce Cloud Data Hub Adapter에서 인증되지 않은 공격자가 원격 코드 실행(RCE) 가능한 중대 취약점 CVE-2026-58231이 공개되었다. CVSS v3.1 점수 10.0(Critical)으로 평가되며 네트워크를 통한 공격 벡터, 낮은 공격 복잡도, 인증 불필요 조건을 갖췄다. SAP Commerce Cloud Data Hub Adapter COM_CLOUD 2211 및 2211-JDK21 버전이 영향을 받는다. CISA는 악용 여부는 현재 확인되지 않았으나 자동화 가능(automatable)으로 평가했으며 기술적 영향은 전체 시스템 침해(total)로 판단했다. 공개 PoC는 확인되지 않았으나 SAP 시스템이 기업 핵심 이커머스 인프라를 담당하는 점을 고려했을 때 즉시 대응이 요구된다.
취약점 개요
CVE ID: CVE-2026-58231
공개일: 2026-08-11
담당자: SAP SE
CWE: CWE-94 (Improper Control of Generation of Code)
CVSS v3.1: 10.0 (Critical)
공격 벡터: NETWORK
공격 복잡도: LOW
필요 특성: NONE (인증 불필요)
사용자 상호작용: NONE
범위: CHANGED
영향 제품: SAP Commerce Cloud Data Hub Adapter (COM_CLOUD 2211, 2211-JDK21)
패치: SAP Security Note 3771065
SAP Commerce Cloud는 기업형 이커머스 플랫폼이며 Data Hub Adapter는 마스터 데이터 동기화의 핵심 컴포넌트다. 이 취약점은 Data Hub Adapter의 특정 기능에서 입력 검사가 충분하게 수행되지 않아 기본 인증 클라이언트(Default Authentication Client)를 악용한 외부 공격자가 조작된 입력을 제출하면 임의 코드 실행에 이르는 구조다.
공격에는 별도의 인증 정보나 사전 조건이 필요 없으며 인터넷에 노출된 Data Hub Adapter 인스턴스에 대해 직접 공격이 가능하다. 범위 변경(Scope: Changed) 점수는 공격이 단일 신뢰 영역을 벗어나 내부 구성 요소 전반에 영향을 미칠 수 있음을 의미한다.
기술적 분석
CWE-94(코드 주입)에 분류되는 이 취약점은 검사되지 않은 입력이 코드 생성 경로를 통과하면서 임의 코드가 실행되는 구조를 갖췄다. Data Hub Adapter 내 기본 인증 클라이언트에서 외부 입력에 대한 검사가 충분하지 않아 공격자가 네트워크를 통해 조작된 요청을 보낼 수 있다.
공격 흐름은 다음과 같다. 공격자가 네트워크 요청을 보낼 때 인증이 필요 없으며 Data Hub Adapter 기본 인증 클라이언트에 접근한 후 조작된 입력을 제출하면 코드 주입이 실행되고 최종적으로 임의 코드 실행(RCE)에 도달한다.
CVSS 세부 요소는 다음과 같다. AV(Network)는 원격 공격을 의미하며 AC(Low)는 공격 조건이 단순함을 뜻한다. PR(None)은 인증이 필요 없으며 UI(None)는 사용자 조작이 필요 없음을 나타낸다. Scope(Changed)는 신뢰 영역 외부에서 내부로 영향이 확장됨을 의미한다. Confidentiality, Integrity, Availability 모두 High로 평가되어 기밀성, 무결성, 가용성 모두 완전히 침해될 수 있다.
CISA SSVC 평가 결과 Exploitation은 None으로 현재 알려진 실제 악용은 없지만 Automatable은 Yes로 자동화 공격이 가능하며 Technical Impact는 Total로 전체 시스템 침해 수준이다. 현재 공개 PoC나 CISA KEV 등재는 확인되지 않았으나 SAP 시스템이 기업 핵심 비즈니스 애플리케이션인 점을 고려하면 악용 발생 시 영향은 즉각적이고 방대할 것이다.
영향 범위
영향을 받는 제품은 SAP Commerce Cloud Data Hub Adapter COM_CLOUD 2211 및 2211-JDK21 버전이다.
기업 환경에서의 실제 영향은 다음과 같다. 첫째, SAP Commerce Cloud가 처리하는 고객 주문 정보, 결제 데이터, 개인 식별 정보(PII)가 완전히 유출될 수 있다. 둘째, Data Hub Adapter는 마스터 데이터 동기화 핵심 컴포넌트로 침해 시 연결된 데이터 레이크나 ERP 시스템까지 제어가 가능한다. 셋째, 임의 코드 실행을 통해 SAP 내부 구성 요소 전반에 대한 접근 권한이 확보되며 수평 이동(lateral movement)의 발판이 된다. 넷째, 임의 코드 실행을 통한 서비스 마비, 백도어 설치, 랜섬웨어 배포 등 가용성 손상이 가능하다.
인터넷에 직접 노출된 Data Hub Adapter 인스턴스가 있는 조직은 가장 높은 위험에 처해 있다. 특히 외부 파트너 연동이나 개방형 API 게이트웨이를 통해 Data Hub Adapter에 접근할 수 있는 구성은 즉각적인 점검이 필요하다.
대응 방안
즉시 조치는 24시간 이내에 수행한다. 먼저 SAP Commerce Cloud Data Hub Adapter COM_CLOUD 2211 및 2211-JDK21 버전 사용 여부를 전수 점검하며 CMDB 또는 자산 관리를 통해 영향 시스템 목록을 생성한다. 이후 Data Hub Adapter의 기본 인증 클라이언트를 비활성화하거나 접근을 완전히 차단한다. 마지막으로 Data Hub Adapter 엔드포인트에 방화벽 규칙을 적용해 신뢰할 수 있는 IP 주소만 접근하도록 제한한다.
단기 조치는 48시간 이내에 수행한다. SAP Security Note 3771065 지침에 따라 공식 패치를 적용하며 테스트 환경에서 먼저 검증한 후 프로덕션에 적용한다. Data Hub Adapter 요청 로그를 모니터링하고 기본 인증 클라이언트를 통한 접근 시도나 대규모 조작된 입력 패턴을 감시하며 SIEM에 해당 CVE 관련 탐지 시그니처를 추가한다.
장기 조치는 1주 이내에 수행한다. 기본 인증 클라이언트를 제거하고 전용 인증 클라이언트로 구성을 전환하며 최소 권한 원칙과 다단계 인증을 적용한다. 매월 둘째 화요일 SAP Security Patch Day 일정을 모니터링하고 패치 적용 프로세스를 자동화한다.
참고문헌
-
MITRE CVE Record
https://cveawg.mitre.org/api/cve/CVE-2026-58231 -
CVE.org
https://www.cve.org/CVERecord?id=CVE-2026-58231 -
NVD (National Vulnerability Database)
https://nvd.nist.gov/vuln/detail/CVE-2026-58231 -
SAP Security Note 3771065
https://me.sap.com/notes/3771065 -
SAP Security Patch Day
https://url.sap/sapsecuritypatchday
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!