CVE-2026-58231 : Vulnérabilité critique dans SAP Commerce Cloud (CVSS 10.0)
Ce texte a été généré par l'intelligence artificielle (IA).Mise à jour du 11 août 2026 : SAP a publié des mises à jour de sécurité pour la vulnérabilité CVE-2026-58231. Les versions concernées, COM_CLOUD 2211 et COM_CLOUD 2211-JDK21, peuvent être corrigées conformément aux niveaux de version corrigés (Fixed Release Levels) documentés dans la note SAP 3771065. Voir ci-dessous pour plus de détails.
Le 11 août 2026, SAP, conformément à Note de sécurité SAP 3771065 une vulnérabilité critique dans la SAP Commerce Cloud divulguées, qui portent l'identifiant CVE-2026-58231 et le score CVSS maximal de 10.0 a été évaluée. Cette faille permet à des attaquants non authentifiés d'exécuter du code de leur choix via le réseau (exécution de code à distance, RCE) et d'obtenir ainsi le contrôle total des systèmes concernés. Cela représente un risque considérable pour la confidentialité, l'intégrité et la disponibilité des plateformes de commerce électronique.
Correctif : disponible pour COM_CLOUD 2211 et COM_CLOUD 2211-JDK21
Contexte technique de la vulnérabilité
La vulnérabilité CVE-2026-58231 est due à une validation insuffisante des données saisies dans certaines fonctions de SAP Commerce Cloud. Un attaquant peut exploiter un client d'authentification configuré par défaut pour envoyer des données spécialement préparées au système. Comme aucune information d'identification n'est requise pour cela, l'attaque peut être lancée depuis n'importe quel point d'accès à Internet.
Une exploitation réussie entraîne l'exécution de code dans le contexte de l'application. Cela permet aux attaquants d'exfiltrer, de manipuler ou de supprimer des données, de paralyser l'application ou d'utiliser le système compromis comme point de départ pour de nouvelles attaques contre les réseaux internes de l'entreprise.
Évaluation des risques selon le CVSS 3.1
Le vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H illustre bien le danger élevé :
Vecteur d'attaque : Réseau (AV:N) : Cette vulnérabilité peut être exploitée via le réseau.
Complexité de l'attaque : Faible (AC : F) : Cette attaque ne nécessite aucune condition préalable complexe.
Privilèges requis : Aucun (PR : N) : Un attaquant n'a besoin ni de comptes utilisateur ni de privilèges.
Interaction utilisateur : Aucune (UI:N) : Aucune interaction de la part d'un utilisateur légitime n'est nécessaire.
Portée : Modifiée (S:C) : Une compromission peut avoir des répercussions sur d'autres parties du système, au-delà du composant concerné.
Confidentialité, intégrité, disponibilité : élevées (C : H, I : H, A : H) : Cette attaque peut entraîner une perte totale de confidentialité, d'intégrité et de disponibilité.
Pour les entreprises soumises à la directive NIS 2, un incident de sécurité majeur lié à cette vulnérabilité peut entraîner une obligation de notification en vertu de l'article 23 de la directive NIS 2. De plus, si des données à caractère personnel de citoyens de l’UE sont concernées, l’obligation de notification dans un délai de 72 heures prévue à l’article 33 du RGPD s’applique auprès de l’autorité compétente en matière de protection des données.
Pour les opérateurs de systèmes KRITIS et les entreprises du secteur allemand du commerce de détail et du commerce électronique relevant de la loi de transposition de la directive NIS 2 (NIS2UmsuCG), le BSI recommande de manière générale de vérifier sans délai les vulnérabilités critiques selon le CVSS 10.0 et de mettre en place les mesures de protection appropriées. Si des instances SAP Commerce Cloud font partie de l'infrastructure de production, l'évaluation des risques doit être documentée sans délai.
Mises à jour de sécurité disponibles
SAP a publié des mises à jour de sécurité pour la vulnérabilité CVE-2026-58231. Conformément à Note de sécurité SAP 3771065 Des versions corrigées (Fixed Release Levels) sont disponibles pour les versions concernées COM_CLOUD 2211 et COM_CLOUD 2211-JDK21, qui corrigent cette vulnérabilité.
Les entreprises qui utilisent l'une des versions concernées doivent appliquer sans délai les correctifs mentionnés dans la note SAP. Les informations détaillées sur les niveaux de version et les instructions d'installation sont disponibles dans la note de sécurité officielle de SAP.
Mesures recommandées
Mesures d'urgence :
Identification : Identifiez toutes les instances de SAP Commerce Cloud accessibles en externe et en interne au sein de votre infrastructure informatique.
Examen : Vérifiez si les versions concernées (COM_CLOUD 2211, COM_CLOUD 2211-JDK21) sont utilisées.
Installation du correctif : Installez les fichiers contenus dans Note de sécurité SAP 3771065 les versions fixes documentées, sans délai.
Surveillance : Mettez en place une surveillance renforcée des systèmes concernés afin de détecter toute activité suspecte, en particulier pendant la phase de transition jusqu'à la mise en œuvre complète du correctif.
Mesures à long terme :
Gestion des correctifs : Mettez en place un processus structuré permettant la mise en œuvre rapide des mises à jour de sécurité SAP et suivez en permanence les alertes de sécurité publiées par SAP.
Surveillance des vulnérabilités : Mettez en place un processus de surveillance continue de votre surface d'attaque externe afin d'identifier à un stade précoce les systèmes exposés.
Gestion des risques liés aux fournisseurs : Évaluez systématiquement la situation en matière de sécurité de vos prestataires et fournisseurs essentiels.
Visibilité de la surface d'attaque avec LocateRisk
Les vulnérabilités telles que CVE-2026-58231 soulignent la nécessité de disposer d'une vue d'ensemble complète et à jour de la surface d'attaque externe. Les instances SAP Commerce Cloud sont souvent exploitées sous des domaines propres aux clients (par exemple,. shop.entreprise.fr) et, s'ils ne sont pas recensés de manière centralisée, peuvent devenir une « informatique fantôme » non détectée, c'est-à-dire des systèmes qui ne figurent pas dans l'inventaire officiel des actifs et qui sont donc exclus de tout processus de mise à jour.
LocateRisk accompagne les entreprises en Gestion de la surface d'attaque externe (EASM) en train de mettre en place et de tenir à jour un inventaire exhaustif de tous les systèmes informatiques accessibles au public. La plateforme identifie les applications exposées — y compris les sous-domaines oubliés et les ressources cloud non gérées — et permet aux équipes de sécurité de détecter les systèmes potentiellement vulnérables avant ou immédiatement après la divulgation d’une faille critique. Grâce à une surveillance continue, le délai entre l’exposition accidentelle d’un système et sa détection peut être considérablement réduit. Cela crée la transparence nécessaire pour hiérarchiser et atténuer les risques de manière ciblée.
Suis-je concerné ?
Les versions susmentionnées de sap_se sap_commerce_cloud_data_hub_adapter sont concernées. Si vous souhaitez savoir si sap_se sap_commerce_cloud_data_hub_adapter est visible depuis l'extérieur de votre infrastructure, vous pouvez consulter le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer depuis l'extérieur la version effectivement installée — la comparaison avec l'avis du fabricant reste déterminante.
CVE-2026-58231 est une vulnérabilité dans SAP Commerce Cloud qui permet à un attaquant non authentifié d'exécuter du code arbitraire via le réseau (exécution de code à distance). Elle obtient le score CVSS maximal de 10,0, car aucune authentification ni interaction de l'utilisateur n'est requise et une exploitation réussie a un impact total sur la confidentialité, l'intégrité et la disponibilité de l'application.
Selon la note de sécurité SAP 3771065, les versions COM_CLOUD 2211 et COM_CLOUD 2211-JDK21 sont concernées par la vulnérabilité CVE-2026-58231. Des mises à jour de sécurité sont disponibles pour ces deux versions.
Oui, SAP a publié des mises à jour de sécurité. Conformément à Note de sécurité SAP 3771065 Des versions corrigées sont disponibles pour COM_CLOUD 2211 et COM_CLOUD 2211-JDK21, qui corrigent cette vulnérabilité. Les entreprises concernées doivent installer ces mises à jour sans délai.
Les entreprises concernées doivent dans un premier temps recenser toutes les instances de SAP Commerce Cloud dans les versions concernées et appliquer sans délai les mises à jour de sécurité décrites dans la note de sécurité SAP 3771065. Jusqu'à la mise en œuvre complète des correctifs, il est recommandé de renforcer la surveillance des activités suspectes et, dans la mesure du possible, de limiter l'accessibilité du réseau.
Mise à jour : 12 août 2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-58231
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.