En bref

  • CVE-2026-58231 : exécution de code à distance non authentifiée dans SAP Commerce Cloud, CVSS 10.0
  • Systèmes affectés : SAP Commerce Cloud avec l'extension Data Hub Adapter activée
  • Action urgente : appliquer immédiatement le patch SAP Security Note 3622567 — exploitation active confirmée 3 jours après divulgation

Les faits

CVE-2026-58231 est une vulnérabilité de gravité maximale affectant SAP Commerce Cloud, la plateforme e-commerce de l'éditeur allemand utilisée par des milliers d'entreprises dans le monde pour leurs opérations B2C et B2B. Avec un score CVSS v3.1 de 10.0, il s'agit de l'une des failles les plus critiques divulguées en août 2026, et son exploitation active a débuté moins de 72 heures après la publication du correctif par SAP.

Divulguée dans le cadre du Security Patch Day de SAP le 11 août 2026, la vulnérabilité réside dans le composant Data Hub Adapter, une extension centrale de SAP Commerce Cloud chargée d'orchestrer les échanges de données entre Commerce et d'autres systèmes SAP (ERP, CRM, marketing cloud). La faille est classifiée comme une faiblesse d'autorisation inappropriée (Improper Authorization, CWE-285) : un attaquant non authentifié peut exploiter un client d'authentification exposé par défaut et soumettre des entrées spécialement forgées à des fonctions qui n'effectuent pas de validation suffisante des appels entrants.

Techniquement, l'attaque tire parti d'un endpoint HTTP du Data Hub Adapter accessible sans authentification préalable. En abusant des mécanismes d'autorisation défaillants sur cet endpoint, l'attaquant peut injecter des commandes qui sont exécutées dans le contexte du serveur d'application SAP, lui conférant un accès complet à la plateforme commerce et aux données clients, commandes et informations de paiement associées. L'exploitation ne nécessite aucun compte existant, aucune interaction utilisateur, et peut être réalisée depuis l'internet à faible complexité.

La société de threat intelligence Defused a confirmé que ses pots de miel ont détecté des tentatives d'exploitation dès le 14 août 2026, soit trois jours seulement après la publication du patch. Ces tentatives ont rapidement évolué : la plateforme KEVIntel a vérifié le 15 août l'existence d'attaques réelles ciblant des instances SAP Commerce Cloud accessibles sur internet. Un proof-of-concept a par la suite été publié publiquement, abaissant encore davantage la barrière d'entrée pour les attaquants moins sophistiqués.

La surface d'exposition est significative. Selon les analyses de la communauté de recherche en sécurité, plusieurs milliers d'instances SAP Commerce Cloud sont accessibles depuis internet, dont une proportion importante dans les secteurs retail, distribution et industrie manufacturière en Europe et en Amérique du Nord. SAP Commerce Cloud est particulièrement répandu dans les entreprises ayant des intégrations SAP S/4HANA ou SAP ERP, ce qui signifie qu'une compromission de la couche Commerce peut rapidement se propager vers les systèmes ERP back-end.

Selon les informations disponibles via les bulletins de SecurityWeek et BleepingComputer, les premières campagnes d'exploitation observées ciblaient des instances configurées avec le Data Hub Adapter activé en configuration par défaut. Les attaquants cherchaient à déposer des webshells et à maintenir un accès persistant, suggérant un objectif d'espionnage économique ou de revente d'accès initial à des opérateurs de ransomware.

CISA n'avait pas encore ajouté CVE-2026-58231 au catalogue KEV au moment de la rédaction de cet article, mais compte tenu de la vitesse d'exploitation constatée — un record absolu pour une faille SAP — et de l'impact potentiel sur les données e-commerce, une addition prochaine est hautement probable. Le CERT-FR suit activement cette vulnérabilité dans le cadre de son bulletin d'actualité.

D'après l'analyse de SOCRadar, plusieurs groupes d'attaquants de niveau intermédiaire à avancé ont été observés en train d'automatiser des scans de masse pour détecter les instances SAP Commerce Cloud exposées. La fenêtre d'exploitation est donc d'une urgence absolue pour toute organisation n'ayant pas encore appliqué le patch du 11 août 2026.

Impact et exposition

CVE-2026-58231 expose potentiellement toute entreprise opérant SAP Commerce Cloud avec l'extension Data Hub Adapter activée et dont le serveur est accessible depuis internet. Les données à risque incluent les informations clients (données personnelles, adresses, historique d'achat), les données de paiement si intégrées, et les informations d'intégration ERP (stocks, prix, tarifications contractuelles).

La gravité est amplifiée par le fait que SAP Commerce Cloud est au cœur des opérations e-commerce B2B d'entreprises manipulant des volumes d'affaires considérables. Une compromission réussie permet non seulement l'exfiltration de données mais aussi la modification de prix, la perturbation des flux de commandes, et potentiellement le mouvement latéral vers les systèmes SAP ERP connectés via le Data Hub.

Les organisations les plus exposées sont celles qui ont déployé SAP Commerce Cloud en mode cloud hybride ou on-premise avec l'endpoint Data Hub Adapter exposé sur un réseau non segmenté. Les configurations cloud managées par SAP ont été patchées plus rapidement, mais les déploiements on-premise ou hybrid cloud gérés en interne restent à risque si la mise à jour n'a pas été appliquée.

Aucune mitigation partielle n'est disponible en dehors de la désactivation complète de l'extension Data Hub Adapter si celle-ci n'est pas utilisée, ou du blocage de l'accès réseau à l'endpoint vulnérable en attendant le patch. L'exploitation est confirmée dans la nature, rendant toute temporisation extrêmement risquée.

Recommandations immédiates

  • Appliquer immédiatement la SAP Security Note 3622567 publiée le 11 août 2026 — disponible via SAP Support Portal (OSS)
  • Si le patch ne peut être appliqué immédiatement, désactiver l'extension Data Hub Adapter ou bloquer l'accès réseau à l'endpoint vulnérable via règle WAF/firewall
  • Auditer les logs d'accès HTTP au Data Hub Adapter pour détecter des requêtes anormales depuis le 11 août 2026
  • Rechercher des webshells ou fichiers inconnus dans les répertoires de l'application SAP Commerce
  • Contrôler les comptes administrateurs Commerce pour détecter des créations ou modifications non autorisées
  • Vérifier les flux de données vers des IP inconnues dans les logs réseau de l'application

⚠️ Urgence maximale

CVE-2026-58231 est activement exploitée dans la nature depuis le 14 août 2026, 3 jours seulement après la divulgation. Un proof-of-concept public est disponible. Avec un CVSS de 10.0 et une exploitation ne nécessitant aucune authentification, toute instance SAP Commerce Cloud exposée sur internet et non patchée doit être considérée comme compromise. Appliquez la SAP Security Note 3622567 sans délai.

Comment savoir si je suis vulnérable ?

Vérifiez si l'extension Data Hub Adapter est activée dans votre instance SAP Commerce Cloud : accédez à la console d'administration SAP Commerce > Extensions > recherchez « datahubadapter ». Si elle est présente et active, vérifiez votre version : les versions antérieures au patch de la SAP Security Note 3622567 (août 2026) sont vulnérables. Pour les instances cloud SAP, vérifiez le statut du patch via le SAP Cloud ALM ou contactez votre responsable SAP. Exécutez également un scan de port sur vos interfaces exposées pour identifier les endpoints /datahub/ accessibles depuis l'extérieur.

Votre infrastructure SAP est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités SAP et e-commerce.

Demander un audit