Une vulnérabilité de gravité maximale affectant SAP Commerce Cloud, référencée sous le numéro CVE-2026-58231, fait l'objet de tentatives d'exploitation quelques jours seulement après la publication d'une mise à jour de sécurité par SAP.

Cette vulnérabilité, qui présente un score CVSS de 10,0, résulte de contrôles d'autorisation insuffisants associés à une validation inadéquate des données saisies. Un attaquant non authentifié pourrait être en mesure d'exploiter un client d'authentification par défaut et de soumettre des données spécialement conçues à des fonctions vulnérables de l'application.

Une exploitation réussie pourrait entraîner l’exécution de code arbitraire, la compromission de composants internes de SAP Commerce Cloud et un impact significatif sur la confidentialité, l’intégrité et la disponibilité des environnements affectés.

Les organisations utilisant SAP Commerce Cloud doivent traiter cette vulnérabilité comme une priorité de correction urgente.

Activité malveillante

Defused Cyber a signalé avoir observé des tentatives d’exploitation visant son infrastructure de honeypot environ trois jours après la mise à disposition du correctif de sécurité. Cette activité est particulièrement préoccupante car aucun exploit de preuve de concept (PoC) public n’avait été identifié au moment où ces tentatives ont été observées, ce qui suggère que des acteurs malveillants auraient pu développer de manière indépendante des capacités d’exploitation peu après la divulgation de la vulnérabilité.

L’identité et les motivations des acteurs ciblant actuellement la vulnérabilité CVE-2026-58231 restent inconnues. Il n’existe pour l’instant pas de preuves suffisantes pour attribuer cette activité à un groupe malveillant spécifique.

Les précédentes vulnérabilités critiques affectant les produits SAP ont attiré à la fois des acteurs malveillants liés à des États et ceux motivés par des intérêts financiers. Des vulnérabilités SAP antérieures, notamment la CVE-2025-31324 affectant SAP NetWeaver, ont été exploitées par des groupes liés à la Chine, tels que UNC5221 et UNC5174, ainsi que par des groupes spécialisés dans les ransomwares et la cybercriminalité. Ces cas antérieurs ne permettent pas d’établir l’origine de l’activité actuelle visant SAP Commerce Cloud, mais démontrent le vif intérêt des attaquants pour les vulnérabilités SAP exploitables à distance.

Détails de la vulnérabilité

La vulnérabilité CVE-2026-58231 concerne des contrôles d’autorisation et une validation des entrées insuffisants au sein de SAP Commerce Cloud. Un attaquant non authentifié peut potentiellement détourner un client d’authentification par défaut pour interagir avec des fonctions qui ne valident pas correctement les entrées contrôlées par l’attaquant.

L’exploitation de cette faille pourrait permettre à l’attaquant d’exécuter du code arbitraire au sein de l’environnement affecté et de compromettre des composants internes de l’application. L’authentification n’étant pas requise pour cette voie d’attaque, les systèmes exposés peuvent être exposés à un risque accru de compromission à distance.

La combinaison d’un accès non authentifié, d’une exécution potentielle de code à distance, d’un score CVSS maximal et d’une activité d’exploitation observée fait de CVE-2026-58231 un risque de sécurité critique pour les entreprises.

Mesures recommandées

Les organisations utilisant SAP Commerce Cloud doivent immédiatement identifier les déploiements affectés et les mettre à niveau vers les versions corrigées de Commerce Cloud spécifiées par SAP. Selon les recommandations de sécurité de SAP mentionnées par Onapsis, la correction nécessite que les clients mettent à jour la version de SAP Commerce Cloud, puis reconstruisent et redéploient l’environnement affecté.

Lorsque l’application immédiate du correctif et le redéploiement ne sont pas possibles, les administrateurs doivent mettre en œuvre la mesure d’atténuation temporaire recommandée par SAP en configurant un ensemble de filtres IP afin de restreindre l’accès au terminal vulnérable. Cette mesure d’atténuation doit être considérée comme une mesure temporaire de réduction de l’exposition et non comme un substitut à l’application de la version corrigée.

Les équipes de sécurité doivent également passer en revue les services SAP Commerce Cloud exposés à Internet et déterminer si des terminaux vulnérables étaient accessibles depuis l’extérieur avant la correction. Une attention particulière doit être accordée aux systèmes qui sont restés exposés après la divulgation de la vulnérabilité.

Recherche et surveillance des menaces

Les organisations doivent examiner SAP Commerce Cloud, le proxy inverse, le pare-feu d’application web, l’authentification, les applications et la télémétrie réseau à la recherche de requêtes suspectes dirigées vers le terminal affecté. Les investigations doivent se concentrer sur les requêtes inhabituelles non authentifiées, les entrées malformées ou inattendues, les interactions anormales impliquant le client d’authentification par défaut, ainsi que les activités provenant d’infrastructures externes inédites ou suspectes.

Une exploitation réussie pouvant conduire à l’exécution de code arbitraire, les responsables de la sécurité doivent également examiner les processus inattendus, les fichiers nouvellement créés, les modifications de configuration non autorisées, les connexions réseau sortantes, les mécanismes de persistance nouvellement mis en place et toute activité anormale impliquant des comptes d’application ou de service.

L’absence de preuve de concept publique ne doit pas être interprétée comme une indication que l’exploitation est improbable. L’activité observée sur les honeypots indique que des techniques d’exploitation pourraient déjà être à la disposition d’au moins certains acteurs malveillants.

Si l’une des menaces décrites dans ce bulletin vous préoccupe ou si vous avez besoin d’aide pour déterminer les mesures à prendre afin de vous protéger contre les menaces les plus graves auxquelles votre organisation est confrontée, veuillez contacter votre chargé de compte ou nous contacter pour savoir comment protéger votre organisation.