CVE-2026-58231, notée CVSS 10.0, affecte SAP Commerce Cloud : RCE non authentifiée via un client OAuth par défaut. Des attaquants l'ont exploitée dès le 14 août 2026, soit 72 heures après la publication du patch SAP, sans qu'aucun PoC public n'existe.
En bref
- CVE-2026-58231 (CVSS 10.0) dans SAP Commerce Cloud permet une exécution de code à distance sans authentification via un client OAuth par défaut
- Exploitation détectée le 14 août 2026, 72 heures après le patch SAP du 11 août, sans code d'exploitation public
- Les instances SAP Commerce Cloud on-premises non patchées exposant leurs API REST sont à risque critique immédiat
Les faits
Le 11 août 2026, SAP publiait son bulletin de sécurité mensuel (Security Patch Day). Parmi les 18 correctifs figurait CVE-2026-58231, une vulnérabilité de sévérité maximale (CVSS 10.0) affectant SAP Commerce Cloud, la plateforme e-commerce de l'éditeur allemand déployée par des milliers d'entreprises dans le monde, notamment dans le retail, la distribution et l'industrie manufacturière.
Trois jours plus tard, le 14 août, la société de cybersécurité Defused signalait que ses honeypots avaient commencé à enregistrer des tentatives d'exploitation ciblant spécifiquement le vecteur de CVE-2026-58231. Fait notable : à ce moment, aucun code d'exploitation public n'avait encore été divulgué. Les attaquants avaient développé leurs propres exploits à partir de la seule analyse du patch, en moins de 72 heures.
Nature de la vulnérabilité : une double faille OAuth
CVE-2026-58231 combine deux faiblesses structurelles dans l'implémentation OAuth de SAP Commerce Cloud. Premièrement, l'application inclut par défaut un client OAuth avec des identifiants prédéfinis — identifiant mobile_android, secret vide — initialement prévu pour des environnements de développement et jamais documenté comme devant être désactivé en production. Deuxièmement, plusieurs endpoints de l'API REST Commerce ne valident pas suffisamment les entrées reçues via ce canal OAuth non sécurisé.
Un attaquant non authentifié peut abuser du client par défaut pour obtenir un jeton d'accès valide, puis soumettre des payloads malformés à des endpoints spécifiques pour déclencher une exécution de code arbitraire côté serveur, avec un impact total sur la confidentialité, l'intégrité et la disponibilité du système cible.
Exploitation sans PoC : un signal de sophistication
Le fait que des attaquants aient weaponisé la vulnérabilité sans PoC public en 72 heures illustre la sophistication croissante des groupes ciblant les applications SAP. En 2025, le groupe UNC4698 avait déjà démontré sa capacité à inverser des patches SAP dans des délais similaires pour cibler SAP NetWeaver. BleepingComputer rappelle que les applications SAP constituent une cible de premier plan pour des groupes étatiques, notamment ceux associés à la Russie et à la Chine, en raison des données ERP et e-commerce qu'elles hébergent.
La technique utilisée — patch diffing assisté par des outils de décompilation et des LLM spécialisés — permet aujourd'hui d'identifier les failles corrigées et d'en dériver un exploit en quelques heures pour des vulnérabilités bien délimitées comme celle-ci.
Périmètre : qui est exposé
D'après l'analyse de SecurityWeek, la grande majorité des déploiements Commerce Cloud en production conservent le client OAuth par défaut, sa désactivation n'étant pas documentée comme mesure de durcissement obligatoire avant cette faille. Les secteurs les plus exposés sont le retail grand public, l'automobile, le pharmaceutique et la distribution. Les instances hébergées directement par SAP (SAP Commerce Cloud as a Service) ont été patchées automatiquement avant la divulgation publique. Seules les organisations gérant leur propre déploiement on-premises ou en cloud privé sont concernées.
SC Media rapporte que des campagnes d'exploitation ciblées ont visé des plateformes dans la zone EMEA, avec un focus apparent sur le vol de données de paiement stockées côté back-office Commerce Cloud.
Réponse SAP
SAP a publié le correctif principal via la Security Note 3583194 le 11 août. Une note complémentaire (Security Note 3593128), publiée le 18 août 2026, détaille les mesures de mitigation pour les organisations incapables d'appliquer immédiatement le patch. SAP recommande en priorité la désactivation manuelle du client OAuth mobile_android depuis la console d'administration Backoffice, ainsi qu'une revue complète des clients OAuth configurés sur l'instance.
Alerte critique
Toute instance SAP Commerce Cloud non patchée depuis le 11 août 2026 et exposant ses API REST sur Internet doit être traitée comme potentiellement compromise. Désactivez le client OAuth mobile_android immédiatement et analysez les logs d'accès des 14 derniers jours.
Impact et exposition
SAP Commerce Cloud en versions antérieures aux releases du 11 août 2026 est vulnérable sur les déploiements on-premises et cloud privé. Un exploit réussi donne un accès complet à la base de données Commerce (catalogue, commandes, données clients, informations de paiement tokenisées) et potentiellement un pivot vers les systèmes SAP connectés. Les instances hébergées par SAP sont protégées.
Recommandations
- Appliquer immédiatement le patch SAP Security Note 3583194 (11 août 2026)
- En attente du patch : désactiver le client OAuth mobile_android via Backoffice — System — OAuth — Clients
- Auditer les logs OAuth des 14 derniers jours pour toute utilisation de mobile_android en production
- Isoler les API REST Commerce des accès Internet si l'activité le permet
- Revoir l'ensemble des clients OAuth et supprimer tout client avec secret vide ou droits excessifs
Nous utilisons SAP Commerce Cloud hébergé par SAP — sommes-nous concernés ?
Non. Les instances hébergées directement par SAP (SAP Commerce Cloud as a Service) ont été patchées automatiquement avant la divulgation publique. Seules les organisations gérant leur propre déploiement on-premises ou en cloud privé doivent agir. En cas de doute, contactez votre interlocuteur SAP ou votre intégrateur.
Votre déploiement SAP est-il exposé ?
Ayi NEDJIMI accompagne les équipes sécurité dans l'audit de leurs déploiements SAP : analyse de la configuration OAuth, revue des surfaces exposées et accompagnement en remédiation urgente.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-55040 : SharePoint auth bypass weaponisé après le PoC Rapid7, attaques confirmées
CVE-2026-55040 (CVSS 9.1) permet à un attaquant non authentifié d'agir comme administrateur SharePoint via quatre failles empilées dans la validation JWT. Le PoC publié par Rapid7 le 19 août 2026 est activement weaponisé — le patch Microsoft date du 14 juillet.
CVE-2026-59310 : vCenter exploité, ransomware Babuk déployé sur ESXi dans 47 pays
Un acteur aligné avec la Chine exploite CVE-2026-59310 (CVSS 9.8) dans VMware vCenter dès le 3 août 2026, soit 5 jours après le patch Broadcom. 361 adresses IP compromises dans 47 pays et déploiement de ransomware Babuk sur des hyperviseurs ESXi.
Cyberattaque CSDD Lettonie : 1,2 million de citoyens exposés
Une cyberattaque contre la Direction de la sécurité routière de Lettonie (CSDD) a exposé les données personnelles de 1,2 million de personnes et 200 000 organisations, soit les deux tiers de la population du pays. Les dirigeants ont démissionné et une enquête judiciaire est ouverte.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire