En bref

  • CVE-2026-58231 (CVSS 10.0) dans SAP Commerce Cloud permet une exécution de code à distance sans authentification via un client OAuth par défaut
  • Exploitation détectée le 14 août 2026, 72 heures après le patch SAP du 11 août, sans code d'exploitation public
  • Les instances SAP Commerce Cloud on-premises non patchées exposant leurs API REST sont à risque critique immédiat

Les faits

Le 11 août 2026, SAP publiait son bulletin de sécurité mensuel (Security Patch Day). Parmi les 18 correctifs figurait CVE-2026-58231, une vulnérabilité de sévérité maximale (CVSS 10.0) affectant SAP Commerce Cloud, la plateforme e-commerce de l'éditeur allemand déployée par des milliers d'entreprises dans le monde, notamment dans le retail, la distribution et l'industrie manufacturière.

Trois jours plus tard, le 14 août, la société de cybersécurité Defused signalait que ses honeypots avaient commencé à enregistrer des tentatives d'exploitation ciblant spécifiquement le vecteur de CVE-2026-58231. Fait notable : à ce moment, aucun code d'exploitation public n'avait encore été divulgué. Les attaquants avaient développé leurs propres exploits à partir de la seule analyse du patch, en moins de 72 heures.

Nature de la vulnérabilité : une double faille OAuth

CVE-2026-58231 combine deux faiblesses structurelles dans l'implémentation OAuth de SAP Commerce Cloud. Premièrement, l'application inclut par défaut un client OAuth avec des identifiants prédéfinis — identifiant mobile_android, secret vide — initialement prévu pour des environnements de développement et jamais documenté comme devant être désactivé en production. Deuxièmement, plusieurs endpoints de l'API REST Commerce ne valident pas suffisamment les entrées reçues via ce canal OAuth non sécurisé.

Un attaquant non authentifié peut abuser du client par défaut pour obtenir un jeton d'accès valide, puis soumettre des payloads malformés à des endpoints spécifiques pour déclencher une exécution de code arbitraire côté serveur, avec un impact total sur la confidentialité, l'intégrité et la disponibilité du système cible.

Exploitation sans PoC : un signal de sophistication

Le fait que des attaquants aient weaponisé la vulnérabilité sans PoC public en 72 heures illustre la sophistication croissante des groupes ciblant les applications SAP. En 2025, le groupe UNC4698 avait déjà démontré sa capacité à inverser des patches SAP dans des délais similaires pour cibler SAP NetWeaver. BleepingComputer rappelle que les applications SAP constituent une cible de premier plan pour des groupes étatiques, notamment ceux associés à la Russie et à la Chine, en raison des données ERP et e-commerce qu'elles hébergent.

La technique utilisée — patch diffing assisté par des outils de décompilation et des LLM spécialisés — permet aujourd'hui d'identifier les failles corrigées et d'en dériver un exploit en quelques heures pour des vulnérabilités bien délimitées comme celle-ci.

Périmètre : qui est exposé

D'après l'analyse de SecurityWeek, la grande majorité des déploiements Commerce Cloud en production conservent le client OAuth par défaut, sa désactivation n'étant pas documentée comme mesure de durcissement obligatoire avant cette faille. Les secteurs les plus exposés sont le retail grand public, l'automobile, le pharmaceutique et la distribution. Les instances hébergées directement par SAP (SAP Commerce Cloud as a Service) ont été patchées automatiquement avant la divulgation publique. Seules les organisations gérant leur propre déploiement on-premises ou en cloud privé sont concernées.

SC Media rapporte que des campagnes d'exploitation ciblées ont visé des plateformes dans la zone EMEA, avec un focus apparent sur le vol de données de paiement stockées côté back-office Commerce Cloud.

Réponse SAP

SAP a publié le correctif principal via la Security Note 3583194 le 11 août. Une note complémentaire (Security Note 3593128), publiée le 18 août 2026, détaille les mesures de mitigation pour les organisations incapables d'appliquer immédiatement le patch. SAP recommande en priorité la désactivation manuelle du client OAuth mobile_android depuis la console d'administration Backoffice, ainsi qu'une revue complète des clients OAuth configurés sur l'instance.

Alerte critique

Toute instance SAP Commerce Cloud non patchée depuis le 11 août 2026 et exposant ses API REST sur Internet doit être traitée comme potentiellement compromise. Désactivez le client OAuth mobile_android immédiatement et analysez les logs d'accès des 14 derniers jours.

Impact et exposition

SAP Commerce Cloud en versions antérieures aux releases du 11 août 2026 est vulnérable sur les déploiements on-premises et cloud privé. Un exploit réussi donne un accès complet à la base de données Commerce (catalogue, commandes, données clients, informations de paiement tokenisées) et potentiellement un pivot vers les systèmes SAP connectés. Les instances hébergées par SAP sont protégées.

Recommandations

  • Appliquer immédiatement le patch SAP Security Note 3583194 (11 août 2026)
  • En attente du patch : désactiver le client OAuth mobile_android via Backoffice — System — OAuth — Clients
  • Auditer les logs OAuth des 14 derniers jours pour toute utilisation de mobile_android en production
  • Isoler les API REST Commerce des accès Internet si l'activité le permet
  • Revoir l'ensemble des clients OAuth et supprimer tout client avec secret vide ou droits excessifs

Nous utilisons SAP Commerce Cloud hébergé par SAP — sommes-nous concernés ?

Non. Les instances hébergées directement par SAP (SAP Commerce Cloud as a Service) ont été patchées automatiquement avant la divulgation publique. Seules les organisations gérant leur propre déploiement on-premises ou en cloud privé doivent agir. En cas de doute, contactez votre interlocuteur SAP ou votre intégrateur.

Votre déploiement SAP est-il exposé ?

Ayi NEDJIMI accompagne les équipes sécurité dans l'audit de leurs déploiements SAP : analyse de la configuration OAuth, revue des surfaces exposées et accompagnement en remédiation urgente.

Demander un audit