Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2019-0344

Commerce Cloud

Hersteller: SAP
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die E-Commerce-Plattform SAP Commerce Cloud, die früher unter dem Namen Hybris bekannt war. Ursache ist eine unsichere Deserialisierung nicht vertrauenswürdiger Daten – also das Einlesen von Objektdaten, deren Herkunft nicht geprüft wird. Sie tritt in den Erweiterungen für die virtuelle JDBC-Anbindung sowie für die Medienkonvertierung auf. Über diesen Fehler kann ein Angreifer manipulierte Daten einschleusen, die beim Deserialisieren in ausführbaren Code umgesetzt werden. Im Ergebnis lässt sich beliebiger Code auf dem Zielsystem ausführen, und zwar mit den Rechten des Hybris-Benutzers, unter dem die Plattform läuft. Damit handelt es sich um eine Form der Code-Injection: Der Angreifer übernimmt die Kontrolle über die betroffene Anwendung und kann auf dem Server eigene Befehle ausführen. Betroffen sind Installationen, in denen die genannten Erweiterungen aktiv sind.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, stellen Sie die Nutzung des betroffenen Produkts ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.