Image d’illustration générée par IA
SAP Commerce Cloud, CVE-2026-58231 déjà exploitée : risque maximal pour les installations exposées
CVE-2026-58231 : faille CVSS 10/10 déjà exploitée sur SAP Commerce Cloud. Risques, versions affectées et mesures à prendre en urgence.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Une vulnérabilité critique observée dans des honeypots
CVE-2026-58231, une faille critique de SAP Commerce Cloud, fait déjà l’objet de tentatives d’exploitation. L’alerte a été lancée le 14 août 2026 par Defused, une entreprise de threat intelligence qui a détecté les premières activités dans ses honeypots.
Selon BleepingComputer, SAP avait corrigé la vulnérabilité trois jours auparavant. La fiche du National Vulnerability Database a été publiée le 11 août 2026, puis modifiée le 12 août. SAP n’avait toutefois pas encore officiellement classé la faille comme activement exploitée dans son advisory.
Il existe donc un écart entre l’observation opérationnelle de Defused et la classification enregistrée dans la base NVD. Defused fait état de tentatives réelles contre ses systèmes de surveillance, tandis que le champ SSVC de la CISA, repris par la NVD, indique exploitation: none. Ce même champ considère cependant la vulnérabilité comme automatisable et susceptible d’avoir un impact technique total.
Aucun PoC public n’est disponible, et Defused affirme que CVE-2026-58231 n’avait pas été précédemment identifiée comme exploitée.
La faille concerne le Data Hub Adapter
CVE-2026-58231 affecte l’extension Data Hub Adapter de SAP Commerce Cloud. La faiblesse concerne les contrôles d’autorisation et la gestion d’un client d’authentification par défaut.
Un attaquant distant non authentifié peut envoyer des données spécialement conçues vers des fonctions qui n’appliquent pas une validation suffisante. L’exploitation ne nécessite ni identifiants, ni interaction de l’utilisateur, ni conditions techniques complexes.
Selon la fiche NVD, la faille est classée CWE-94, c’est-à-dire un contrôle incorrect de la génération de code, une catégorie associée à la code injection. En pratique, son exploitation peut permettre l’exécution arbitraire de code et la compromission de composants internes de l’application.
Le score CVSS 3.1 est de 10.0, soit le maximum possible. Le vecteur est le suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Cette combinaison indique une attaque réalisable via le réseau, de faible complexité, sans authentification ni interaction de l’utilisateur. Les impacts concernent fortement la confidentialité, l’intégrité et la disponibilité, y compris au-delà du composant directement vulnérable.
Versions concernées et exposition potentielle
Le produit affecté est SAP Commerce Cloud (Data Hub Adapter), identifié dans le catalogue NVD comme un produit de SAP_SE. Les configurations indiquées comme vulnérables sont les suivantes :
- COM_CLOUD 2211 ;
- 2211-JDK21.
Les numéros de build corrigés, les éventuelles versions non vulnérables et les contournements officiels distincts du correctif SAP n’ont pas été communiqués. La principale référence technique est la SAP Note 3771065, ainsi que la page SAP Security Patch Day.
SAP Commerce Cloud était auparavant connu sous le nom de SAP Hybris. La plateforme est utilisée par des boutiques en ligne appartenant à de grandes marques et à des distributeurs internationaux, ce qui rend toute compromission d’une instance exposée particulièrement préoccupante.
Une indication de la surface exposée sur Internet provient de Shadowserver, qui recense plus de 4 200 adresses IP associées à une empreinte de SAP Commerce Cloud. La plupart se trouvent en Europe et en Amérique du Nord. On ignore toutefois combien de systèmes sont des honeypots, combien ont déjà été mis à jour et combien sont effectivement vulnérables aux attaques visant CVE-2026-58231.
Un second problème critique concerne OAuth2
Le risque ne se limite pas à la faille du Data Hub Adapter. SAP Commerce Cloud est également affecté par CVE-2026-44761, une vulnérabilité critique dont le score CVSS 3.1 est de 9.1.
La faille concerne un client OAuth2 d’exemple qui peut rester présent dans la configuration du portail SAP Help, avec des identifiants documentés publiquement. Si les administrateurs ne les remplacent pas, un attaquant non authentifié peut les utiliser pour obtenir un token valide.
Ce token permet d’appeler des API capables de lire et de modifier des données. L’impact est donc élevé sur la confidentialité et l’intégrité, tandis que la disponibilité ne semble pas affectée. La vulnérabilité est classée CWE-1392, relative à l’utilisation d’identifiants par défaut.
Les versions indiquées comme vulnérables sont les suivantes :
- HY_COM 2205 ;
- COM_CLOUD 2211 ;
- 2211-JDK21.
La référence SAP est la SAP Note 3753495. Les organisations doivent notamment vérifier la présence de clients OAuth2 d’exemple, remplacer les identifiants publics et faire pivoter les secrets qui seraient encore utilisés.
SAP a déjà été ciblée par d’autres failles exploitées
Cette nouvelle alerte s’inscrit dans une série de problèmes critiques ayant affecté l’écosystème SAP. Parmi les autres vulnérabilités de SAP Commerce Cloud citées figurent :
- CVE-2026-22732, CVSS 9.1 ;
- CVE-2026-34263, CVSS 9.6 ;
- CVE-2026-44761, CVSS 9.1.
SAP a corrigé 16 vulnérabilités dans le Security Patch de juillet 2026, ainsi que 30 autres dans les correctifs publiés en juin et en mai.
Depuis novembre 2021, la CISA a ajouté 14 vulnérabilités SAP à son catalogue Known Exploited Vulnerabilities. Trois d’entre elles auraient été utilisées dans des attaques par ransomware. Pour CVE-2026-58231, aucune inscription au catalogue KEV ni échéance de correction fixée par la CISA n’est actuellement signalée.
Ce contexte accroît le risque opérationnel pour les entreprises utilisant Commerce Cloud, en particulier lorsque les instances sont accessibles depuis Internet et connectées aux systèmes de gestion des commandes, des clients, des catalogues et des paiements.
Mesures à prendre par les administrateurs
La priorité consiste à appliquer le correctif associé à la SAP Note 3771065 et au SAP Security Patch Day. Les organisations devraient également :
- vérifier quelles instances Commerce Cloud sont publiquement exposées ;
- rechercher la présence de clients et d’identifiants d’authentification par défaut ;
- appliquer les recommandations de la SAP Note 3753495 concernant CVE-2026-44761 ;
- faire pivoter les identifiants et secrets d’exemple encore présents ;
- examiner les journaux du Data Hub Adapter et des API OAuth2 ;
- rechercher les requêtes non authentifiées, les entrées anormales et les tentatives d’accès inattendues.
Aucun indicateur de compromission, règle de détection ou procédure de remédiation spécifique n’a été publié. Les journaux doivent donc être analysés en corrélation avec les périodes d’exposition, les requêtes provenant de réseaux inhabituels et toute activité ultérieure compatible avec une exécution de code ou une utilisation abusive de tokens OAuth2.
La présence de tentatives dans des honeypots ne prouve pas à elle seule que tous les systèmes exposés ont été compromis. Toutefois, face à une vulnérabilité affichant un score CVSS de 10.0, l’application du correctif ne devrait pas être reportée dans l’attente de nouvelles confirmations publiques.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-58231CRITICAL10.0SAP Commerce Cloud allows an unauthenticated attacker to abuse a default authentication client and submit specially crafted input to certain functions lacking sufficient validation. Successful exploitation could enable arbitrary code execution and compromise internal components, resulting in high im
- CVE-2026-34263CRITICAL9.6Due to improper Spring Security configuration, SAP Commerce Cloud allows an unauthenticated user to perform malicious input injection, resulting in arbitrary server-side code execution, leading to high impact on Confidentiality, Integrity, and Availability of the application.
- CVE-2026-44761CRITICAL9.1SAP Commerce Cloud could retain a sample OAuth2 client with publicly documented sample credentials originating from sample configuration provided in SAP Help Portal documentation. If left unchanged, an unauthenticated attacker could use these well-known credentials to obtain a valid access token and
- CVE-2026-22732CRITICAL9.1When applications specify HTTP response headers for servlet applications using Spring Security, there is the possibility that the HTTP Headers will not be written. This issue affects Spring Security Servlet applications using lazy (default) writing of HTTP Headers: : from 5.7.0 through 5.7.21, fro
