Une nouvelle alerte de cybersécurité concerne SAP Commerce Cloud. SAP a publié des correctifs pour une vulnérabilité de sévérité maximale affectant le composant Data Hub Adapter. Selon les descriptions associées au CVE, un attaquant non authentifié pourrait exploiter des contrôles d’autorisation insuffisants et contourner des validations de saisie pour déclencher une exécution de code arbitraire.
Cette faille, identifiée CVE-2026-58231, obtient un score de 10.0 sur la base de l’évaluation CVSS. En pratique, cela signifie un risque élevé pour la confidentialité, l’intégrité et la disponibilité de l’application, notamment si le vecteur d’attaque est accessible depuis l’extérieur.
Ce que permet la faille CVE-2026-58231
La vulnérabilité est liée à la manière dont SAP Commerce Cloud traite certains appels internes. D’après la description publiée sur CVE.org, un attaquant ne nécessitant pas de compte valide pourrait exploiter un client d’authentification par défaut et envoyer une entrée spécialement conçue vers des fonctions qui ne disposent pas de validations suffisantes.
En cas d’exploitation réussie, l’attaquant pourrait parvenir à exécuter du code arbitraire, puis compromettre des composants internes. Le scénario de risque inclut donc une prise de contrôle partielle du système applicatif, avec impact direct sur le fonctionnement global.
Pourquoi le risque est considéré comme critique
Le point le plus préoccupant, dans ce dossier, est le facteur d’accès : l’absence d’authentification côté attaquant. Couplée à des lacunes de validation d’entrée, cette configuration réduit fortement l’effort nécessaire pour tenter une intrusion.
Le score CVSS à 10.0 traduit l’ampleur potentielle des conséquences. Lorsque des erreurs d’autorisations et de contrôle de données se combinent, les protections “couches” peuvent échouer, ouvrant la voie à des actions non prévues par le développeur.
Correctifs SAP : ce que recommande Onapsis
Sous l’angle opérationnel, la recommandation principale est claire : patcher vers une version corrigée de SAP Commerce Cloud. Onapsis insiste en particulier sur une étape souvent oubliée : appliquer le correctif puis redéployer la version mise à jour.
Autrement dit, il ne suffit pas d’installer un correctif “sur le papier” : il faut s’assurer que l’environnement d’exécution utilise bien les composants corrigés. Cette approche réduit le risque de rester exposé à une version vulnérable encore active.
Mesure de réduction d’exposition en attendant le patch
En attendant la mise en place complète du correctif, Onapsis propose un contournement temporaire pour limiter la surface d’attaque. L’idée consiste à réduire l’exposition du point d’entrée concerné en configurant un IP Filter Set.
Concrètement, l’objectif est de restreindre l’accès à l’endpoint vulnérable en ne laissant passer que des adresses IP autorisées. Cette mesure ne remplace pas un correctif, mais elle peut diminuer fortement la probabilité d’une exploitation à grande échelle.
Trois autres vulnérabilités critiques corrigées en août 2026
La mise à jour d’août 2026 ne s’arrête pas à SAP Commerce Cloud. SAP a également traité trois autres failles classées comme critiques, chacune avec un impact potentiel important.
CVE-2026-44772 (CVSS 9.9) : injection de code
La première, CVE-2026-44772, concerne une vulnérabilité d’injection de code dans Manufacturing Integration and Intelligence. Avec un score de 9.9, la faille pourrait permettre à un attaquant de contourner la logique de traitement applicative et d’exécuter des actions non prévues.
CVE-2026-34265 (CVSS 9.8) : écriture hors limites
Ensuite, CVE-2026-34265 se rapporte à une écriture hors limites dans le Application Server ABAP pour SAP NetWeaver et la plateforme ABAP. Le scénario décrit inclut l’exploitation d’erreurs logiques dans l’analyse du protocole DIAG, entraînant une corruption de mémoire.
Selon Onapsis, cette corruption peut conduire soit à la divulgation d’informations sensibles, soit à un crash du système, ce qui augmente le risque d’indisponibilité.
CVE-2026-44758 (CVSS 9.1) : injection de code et exécution de commandes
Enfin, CVE-2026-44758 (CVSS 9.1) traite une nouvelle vulnérabilité d’injection de code dans Manufacturing Integration and Intelligence. Cette faille viserait un attaquant disposant de privilèges élevés, capable d’exécuter des commandes arbitraires sur le système d’exploitation sous-jacent.
Sur ce point, Onapsis précise que le correctif publié par SAP supprime un composant serveur sensible à des techniques telles que la server-side template injection (SSTI) et la server-side request forgery (SSRF). Ces voies peuvent ensuite servir de tremplin vers l’exécution de commandes.
Rappel important : paramètre “Secure Transformer”
Au-delà du simple déploiement, certaines remises à jour demandent une configuration spécifique. Onapsis souligne que, après installation du correctif associé à CVE-2026-44772, les clients doivent conserver une propriété de système nommée Secure Transformer, contenant une liste d’hôtes autorisés pour l’hébergement de fichiers XSL.
L’idée est de s’assurer que seuls les fichiers XSL provenant des hôtes approuvés puissent être consommés par le servlet vulnérable. En termes de sécurité, c’est une façon de verrouiller la chaîne de traitement et d’éviter que le système traite du contenu contrôlé par un tiers.
Bonnes pratiques pour réduire l’exposition rapidement
Pour les équipes sécurité et exploitation, ce type d’alerte appelle à un plan d’action pragmatique. D’abord, identifiez la version exacte de SAP Commerce Cloud en cours d’utilisation et vérifiez si elle correspond à un périmètre potentiellement vulnérable.
Ensuite, planifiez la mise à jour et appliquez la recommandation d’Onapsis : patcher puis redéployer afin que les composants réellement exécutés soient ceux corrigés. En parallèle, si le correctif n’est pas immédiatement disponible, appliquez le filtrage IP pour limiter l’accès au endpoint concerné.
Enfin, pour les autres vulnérabilités critiques corrigées en août 2026, vérifiez que les changements de configuration demandés (comme “Secure Transformer”) sont correctement gérés afin d’éviter de remplacer un risque par un autre.
Conclusion
La mise à jour de SAP met en lumière une menace sérieuse visant SAP Commerce Cloud : la vulnérabilité CVE-2026-58231 (10.0) peut conduire à une exécution de code arbitraire via un vecteur exploitable sans authentification, sur le composant Data Hub Adapter.
La priorité est donc d’appliquer les correctifs, puis de redéployer la version corrigée, tout en utilisant des mesures temporaires comme le filtrage IP pour réduire la surface d’attaque. Les autres correctifs critiques d’août 2026 renforcent également l’importance de maintenir vos environnements à jour et correctement configurés.
Source: https://thehackernews.com/2026/08/sap-commerce-cloud-flaw-could-let.html
