Une faille au score maximal sans barrière de privilèges

L'avis de sécurité SAP numéro 3771065, publié le 11 août 2026, révèle CVE-2026-58231 : une faille d'autorisation incorrecte et de validation d'entrée insuffisante dans le composant Data Hub Adapter de SAP Commerce Cloud, versions COM_CLOUD 2211 et 2211-JDK21. Son score CVSS est de 10.0, le maximum possible, car un attaquant non authentifié disposant d'un simple accès réseau à une instance concernée peut envoyer des données falsifiées au point de terminaison d'importation du Data Hub et obtenir l'exécution de code arbitraire - sans connexion, sans clé API, sans accès préalable et sans aucune action de la victime.

Cet avis s'inscrit dans un cycle de Patch Tuesday d'août plus large couvrant 33 avis de sécurité SAP, dont cinq classés HotNews critiques, avec d'autres problèmes graves révélés le même jour dans SAP Manufacturing Integration and Intelligence et SAP NetWeaver ABAP. La recommandation de SAP pour CVE-2026-58231 est de mettre à jour vers le niveau de version corrigé de Commerce Cloud puis de reconstruire et redéployer, un jeu de filtres IP sur le point de terminaison vulnérable n'étant proposé que comme mesure provisoire pour les équipes qui ne peuvent pas corriger immédiatement.

Trois jours entre le correctif et le trafic d'attaque réel

La société de renseignement sur les menaces Defused a indiqué que ses honeypots ont enregistré les premières tentatives d'exploitation contre CVE-2026-58231 dans les trois jours suivant la publication du correctif SAP - et a explicitement signalé que cela s'est produit alors qu'aucun proof-of-concept public n'était disponible nulle part. C'est là ce qui fait la véritable nouvelle : les attaquants n'ont pas copié un script d'exploit divulgué, ils ont reconstruit par rétro-ingénierie la différence entre le code corrigé et non corrigé du Data Hub Adapter assez rapidement pour générer un trafic d'attaque fonctionnel avant que la plupart des cycles de correction en entreprise n'aient terminé leurs tests et leur déploiement progressif.

Cela réduit à une seule semaine ouvrée la fenêtre opérationnelle qui séparait autrefois un avis de gravité critique d'un avis d'exploitation active. Un score CVSS de 10.0 sur un composant comme le Data Hub Adapter - qui achemine des données structurées de commerce et de commandes entre systèmes - signifie qu'une attaque réussie ne reste pas confinée à une seule fonction de la boutique en ligne ; elle ouvre la voie aux dossiers clients, aux données de commande et à tout identifiant ou service en aval auquel l'environnement Commerce fait confiance.

Ce que signifie une instance non corrigée cette semaine

SAP Commerce Cloud fait tourner les boutiques en ligne et les flux de commandes B2B d'une large base de détaillants, grossistes et fabricants européens et britanniques qui vendent en ligne, ce qui fait d'une exécution de code à distance non authentifiée et de gravité maximale dans l'un de ses composants centraux d'échange de données un risque opérationnel actif, et non une ligne de plus pour la prochaine revue de correctifs. Un opérateur disposant d'une instance exposée à internet et non corrigée doit considérer aujourd'hui que des tentatives de scan et d'exploitation actives contre cette exposition sont déjà en cours, et non qu'elles pourraient survenir un jour.

L'étape immédiate consiste à confirmer que le correctif du 11 août est réellement installé et redéployé - pas seulement planifié -, à restreindre ou bloquer par pare-feu l'accès au point de terminaison d'importation du Data Hub en mesure provisoire tant que la correction est en cours, et, puisque les données des honeypots de Defused montrent un trafic d'attaque réel, à vérifier les journaux à la recherche d'indicateurs d'exploitation sur toute instance accessible depuis internet et non corrigée entre le 11 août et l'achèvement du correctif. Pour une entreprise dont l'environnement Commerce Cloud touche aux données de commande et de paiement des clients, cette vérification des journaux est aussi une question de protection des données : tout accès non autorisé confirmé pendant cette fenêtre est exactement le type d'exposition qu'un délégué à la protection des données doit évaluer au regard des seuils de notification de violation, que SAP ou Defused finissent ou non par nommer une victime précise.