CVE-2026-58231 : Vulnérabilité critique dans SAP Commerce Cloud (CVSS 10.0)
Ce texte a été généré par l'intelligence artificielle (IA).Le 11 août 2026, SAP, conformément à Note de sécurité SAP 3771065 une vulnérabilité critique dans la SAP Commerce Cloud divulguées, qui portent l'identifiant CVE-2026-58231 et le score CVSS maximal de 10.0 a été évaluée. Cette faille permet à des attaquants non authentifiés d'exécuter du code de leur choix via le réseau (exécution de code à distance, RCE) et d'obtenir ainsi le contrôle total des systèmes concernés. Cela représente un risque considérable pour la confidentialité, l'intégrité et la disponibilité des plateformes de commerce électronique.
La vulnérabilité CVE-2026-58231 est due à une validation insuffisante des données saisies dans certaines fonctions de SAP Commerce Cloud. Un attaquant peut exploiter un client d'authentification configuré par défaut pour envoyer des données spécialement préparées au système. Comme aucune information d'identification n'est requise pour cela, l'attaque peut être lancée depuis n'importe quel point d'accès à Internet.
Une exploitation réussie entraîne l'exécution de code dans le contexte de l'application. Cela permet aux attaquants d'exfiltrer, de manipuler ou de supprimer des données, de paralyser l'application ou d'utiliser le système compromis comme point de départ pour de nouvelles attaques contre les réseaux internes de l'entreprise.
Évaluation des risques selon le CVSS 3.1
Le vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H illustre bien le danger élevé :
Vecteur d'attaque : Réseau (AV:N) : Cette vulnérabilité peut être exploitée via le réseau.
Complexité de l'attaque : Faible (AC : F) : Cette attaque ne nécessite aucune condition préalable complexe.
Privilèges requis : Aucun (PR : N) : Un attaquant n'a besoin ni de comptes utilisateur ni de privilèges.
Interaction utilisateur : Aucune (UI:N) : Aucune interaction de la part d'un utilisateur légitime n'est nécessaire.
Portée : Modifiée (S:C) : Une compromission peut avoir des répercussions sur d'autres parties du système, au-delà du composant concerné.
Confidentialité, intégrité, disponibilité : élevées (C : H, I : H, A : H) : Cette attaque peut entraîner une perte totale de confidentialité, d'intégrité et de disponibilité.
Pour les entreprises soumises à la directive NIS 2, un incident de sécurité majeur lié à cette vulnérabilité peut entraîner une obligation de notification en vertu de l'article 23 de la directive NIS 2. De plus, si des données à caractère personnel de citoyens de l’UE sont concernées, l’obligation de notification dans un délai de 72 heures prévue à l’article 33 du RGPD s’applique auprès de l’autorité compétente en matière de protection des données.
Pour les opérateurs de systèmes KRITIS et les entreprises du secteur allemand du commerce de détail et du commerce électronique relevant de la loi de transposition de la directive NIS 2 (NIS2UmsuCG), le BSI recommande de manière générale de vérifier sans délai les vulnérabilités critiques selon le CVSS 10.0 et de mettre en place les mesures de protection appropriées. Si des instances SAP Commerce Cloud font partie de l'infrastructure de production, l'évaluation des risques doit être documentée sans délai.
Mesures recommandées
Étant donné qu'au moment de la publication, selon Note de sécurité SAP 3771065 En l'absence de mises à jour de sécurité, il est essentiel de prendre des mesures proactives pour identifier et sécuriser les systèmes.
Mesures d'urgence :
Identification : Identifiez toutes les instances de SAP Commerce Cloud accessibles en externe et en interne au sein de votre infrastructure informatique.
Examen : Vérifiez si les versions concernées (2211-jdk21, com_cloud_2211) sont en service.
Surveillance : Mettez en place une surveillance renforcée des systèmes concernés afin de détecter toute activité suspecte.
Mesures à long terme :
Gestion des correctifs : Veuillez suivre les consignes de sécurité de SAP disponibles à l'adresse suivante : Note de sécurité SAP 3771065 et installez sans délai les correctifs mis à disposition.
Surveillance des vulnérabilités : Mettez en place un processus de surveillance continue de votre surface d'attaque externe afin d'identifier à un stade précoce les systèmes exposés.
Gestion des risques liés aux fournisseurs : Évaluez systématiquement la situation en matière de sécurité de vos prestataires et fournisseurs essentiels.
Visibilité de la surface d'attaque avec LocateRisk
Les vulnérabilités telles que CVE-2026-58231 soulignent la nécessité de disposer d'une vue d'ensemble complète et à jour de la surface d'attaque externe. Les instances SAP Commerce Cloud sont souvent exploitées sous des domaines propres aux clients (par exemple,. shop.entreprise.fr) et, s'ils ne sont pas recensés de manière centralisée, peuvent devenir une « informatique fantôme » non détectée, c'est-à-dire des systèmes qui ne figurent pas dans l'inventaire officiel des actifs et qui sont donc exclus de tout processus de mise à jour.
LocateRisk accompagne les entreprises en Gestion de la surface d'attaque externe (EASM) en train de mettre en place et de tenir à jour un inventaire exhaustif de tous les systèmes informatiques accessibles au public. La plateforme identifie les applications exposées — y compris les sous-domaines oubliés et les ressources cloud non gérées — et permet aux équipes de sécurité de détecter les systèmes potentiellement vulnérables avant ou immédiatement après la divulgation d’une faille critique. Grâce à une surveillance continue, le délai entre l’exposition accidentelle d’un système et sa détection peut être considérablement réduit. Cela crée la transparence nécessaire pour hiérarchiser et atténuer les risques de manière ciblée.
Suis-je concerné ?
Les versions susmentionnées de sap_se sap_commerce_cloud_data_hub_adapter sont concernées. Si vous souhaitez savoir si sap_se sap_commerce_cloud_data_hub_adapter est visible depuis l'extérieur de votre infrastructure, vous pouvez consulter le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer depuis l'extérieur la version effectivement installée — la comparaison avec l'avis du fabricant reste déterminante.
CVE-2026-58231 est une vulnérabilité dans SAP Commerce Cloud qui permet à un attaquant non authentifié d'exécuter du code arbitraire via le réseau (exécution de code à distance). Elle obtient le score CVSS maximal de 10,0, car aucune authentification ni interaction de l'utilisateur n'est requise et une exploitation réussie a un impact total sur la confidentialité, l'intégrité et la disponibilité de l'application.
Selon la note de sécurité SAP 3771065, les versions sont les suivantes : 2211-jdk21 et com_cloud_2211 concerné par la vulnérabilité CVE-2026-58231. À la date de publication, le 11 août 2026, aucune version corrigée n'était disponible.
Les entreprises concernées devraient dans un premier temps recenser toutes les instances de SAP Commerce Cloud dans les versions concernées et, dans la mesure du possible, en restreindre l'accessibilité réseau. Il est en outre recommandé de renforcer la surveillance des activités suspectes et de vérifier régulièrement les Note de sécurité SAP 3771065 sur les correctifs ou solutions de contournement récemment publiés.
Mise à jour : 11 août 2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2024-3094
Évaluation passive
Remarques concernant le CVEIndications trouvées
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Toujours activé
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.