Des attaquants ont commencé à cibler une vulnérabilité de sécurité critique dans la plateforme SAP Commerce Cloud seulement trois jours après la publication de son correctif, selon les chercheurs de la société de renseignement sur les menaces Defused. La vulnérabilité porte l’identifiant CVE-2026-58231 et obtient un score de gravité CVSS de 10,0, ce qui en fait l’une des vulnérabilités les plus dangereuses.
Commerce Cloud, auparavant connue sous le nom de SAP Hybris, est utilisée comme plateforme de commerce électronique en nuage par les boutiques en ligne de grandes marques mondiales et de grands détaillants. L’exploitation de la vulnérabilité peut permettre l’exécution à distance de code choisi par l’attaquant, puis affecter des composants internes de la plateforme.
Vulnérabilité d’exécution de code sans privilèges
Le problème provient d’une faiblesse d’autorisation dans l’extension fondamentale Data Hub Adapter de Commerce Cloud. Un attaquant non authentifié et ne disposant d’aucun privilège peut l’exploiter dans le cadre d’une attaque de faible complexité afin d’exécuter du code arbitraire.
SAP a expliqué qu’un attaquant non authentifié pouvait détourner un client d’authentification par défaut et envoyer des entrées spécialement conçues à certaines fonctions qui n’appliquent pas un niveau de validation suffisant. Une exploitation réussie pourrait permettre l’exécution de code arbitraire et la compromission de composants internes, avec un impact élevé sur la confidentialité, l’intégrité et la disponibilité de l’application.
Tentatives d’exploitation observées par les systèmes-pièges
Les chercheurs de Defused ont déclaré que les premières tentatives d’exploitation de la vulnérabilité avaient commencé à atteindre leurs systèmes-pièges trois jours après la publication du correctif. Ils ont confirmé qu’aucune preuve de concept de la vulnérabilité n’était accessible au public et qu’elle n’était auparavant pas connue comme étant exploitée.
En revanche, SAP n’a pas classé la vulnérabilité comme activement exploitée dans son bulletin de sécurité publié mardi. Un porte-parole de l’entreprise a déclaré au site BleepingComputer que SAP était au courant du problème et enquêtait à son sujet, précisant que la note de sécurité 3771065 avait été publiée à l’intention des clients et des partenaires dans le cadre du jour des correctifs de sécurité du mois d’août. L’entreprise a recommandé à ses clients et partenaires d’installer immédiatement les mises à jour.
Plus de 4 200 adresses associées à la plateforme
Le groupe de surveillance de la sécurité d’Internet Shadowserver suit plus de 4 200 adresses IP présentant l’empreinte de SAP Commerce Cloud, dont la plupart sont situées en Europe et en Amérique du Nord. Aucune information ne permet de déterminer combien de ces systèmes sont des systèmes-pièges, ni combien ont déjà été sécurisés contre l’exploitation de CVE-2026-58231.
Cet incident s’inscrit dans une série de mises à jour de sécurité ayant touché Commerce Cloud. SAP a corrigé 16 vulnérabilités dans le lot de correctifs de sécurité de juillet 2026, ainsi que 30 autres vulnérabilités en juin et en mai, dont trois vulnérabilités critiques : CVE-2026-44761, CVE-2026-22732 et CVE-2026-34263.
Depuis novembre 2021, l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté 14 vulnérabilités dans des produits SAP à son catalogue des vulnérabilités exploitées connues, dont trois vulnérabilités utilisées dans des attaques par rançongiciel. En avril, les sociétés Aikido et Socket ont également indiqué que des attaquants avaient tenté de voler des identifiants dans des systèmes de développement après avoir compromis plusieurs paquets npm officiels de SAP lors d’une attaque de la chaîne d’approvisionnement.