Une vulnérabilité de score CVSS parfait (10.0) dans SAP Commerce Cloud
SAP a publié ce mardi 11 août 2026 ses correctifs de sécurité mensuels dans le cadre de son SAP Security Patch Day. Le lot comprend une vulnérabilité de sévérité maximale affectant SAP Commerce Cloud, plus précisément son composant Data Hub Adapter. Identifiée sous l'identifiant CVE-2026-58231, elle affiche un score CVSS 3.1 de 10,0 sur 10 — le niveau le plus élevé possible.
Selon la description officielle figurant dans la base NVD du NIST : « SAP Commerce Cloud permet à un attaquant non authentifié d'abuser d'un client d'authentification par défaut et de soumettre des entrées spécialement conçues à certaines fonctions dépourvues de validation suffisante. Une exploitation réussie pourrait permettre l'exécution de code arbitraire et la compromission de composants internes, avec un impact élevé sur la confidentialité, l'intégrité et la disponibilité de l'application. »
Détails techniques
La vulnérabilité est classée sous le CWE-94 (Improper Control of Generation of Code, ou injection de code). Son vecteur CVSS complet — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — révèle plusieurs caractéristiques alarmantes :
- Vecteur d'attaque réseau (AV:N) : exploitable à distance, sans accès local ;
- Complexité d'attaque faible (AC:L) : aucune condition technique particulière n'est requise ;
- Aucun privilège nécessaire (PR:N) : l'attaquant n'a pas besoin d'être authentifié ;
- Aucune interaction utilisateur (UI:N) : l'exploitation ne nécessite aucune action de la part d'un utilisateur légitime ;
- Changement de portée (S:C) : l'impact peut s'étendre au-delà du composant initialement visé.
Les versions affectées identifiées par SAP SE dans l'enregistrement CVE sont :
- COM_CLOUD 2211
- COM_CLOUD 2211-JDK21
Le correctif est référencé dans la SAP Security Note 3771065.
Évaluation CISA : automatisable, impact total
La CISA (Cybersecurity and Infrastructure Security Agency américaine) a d'ores et déjà intégré cette vulnérabilité dans son analyse SSVC (Stakeholder-Specific Vulnerability Categorization). Son verdict, mis à jour le 12 août 2026, est sans appel :
- Exploitation : aucune connue à ce stade dans la nature ;
- Automatisable : oui — la faille peut être exploitée de manière automatisée à grande échelle ;
- Impact technique : total.
L'absence d'exploitation active à l'heure actuelle ne doit toutefois pas rassurer outre mesure : le caractère non authentifié, automatisable et à impact total en fait une candidate idéale pour des campagnes massives si un exploit public venait à circuler.
Mesures d'atténuation et recommandations
La société Onapsis, spécialiste de la cybersécurité des systèmes SAP, a appelé les clients à appliquer immédiatement le correctif. La procédure recommandée comporte deux étapes :
- Patch vers une version corrigée de Commerce Cloud ;
- Re-déploiement de la version SAP Commerce Cloud mise à jour.
En attendant que le correctif puisse être appliqué, Onapsis recommande une mesure palliative temporaire : configurer un IP Filter Set (ensemble de filtres IP) pour restreindre l'accès au point de terminaison vulnérable, réduisant ainsi la surface d'exposition.
Trois autres vulnérabilités critiques comblées dans la même mise à jour
La mise à jour d'août 2026 de SAP ne se limite pas à la faille de Commerce Cloud. Trois autres vulnérabilités de sévérité critique ont également été corrigées :
CVE-2026-44772 (CVSS 9,9) — Injection de code dans SAP MII
Cette vulnérabilité affecte SAP Manufacturing Integration and Intelligence (MII). Il s'agit d'une faille d'injection de code permettant à un attaquant disposant de privilèges faibles de soumettre une entrée spécialement conçue qui amène l'application à récupérer et traiter du contenu contrôlé par l'attaquant depuis une source externe, conduisant à l'exécution de commandes arbitraires sur le système hôte sous-jacent.
Le correctif supprime purement et simplement le servlet vulnérable. Après application du patch, les clients doivent configurer une nouvelle propriété système nommée « Secure Transformer » contenant une liste d'hôtes autorisés à héberger des fichiers XSL. Seuls les fichiers XSL provenant de ces hôtes pourront être consommés par le servlet.
CVE-2026-34265 (CVSS 9,8) — Corruption de mémoire dans SAP NetWeaver ABAP
Cette vulnérabilité cible SAP NetWeaver Application Server ABAP (pour SAP NetWeaver et ABAP Platform). Classée sous le CWE-787 (Out-of-bounds Write, écriture hors limites), elle permet à un attaquant non authentifié d'exploiter des erreurs logiques dans l'analyse du protocole DIAG, provoquant une corruption de mémoire.
Les conséquences potentielles incluent la divulgation d'informations système sensibles ou le plantage du système. La liste des versions affectées est particulièrement étendue, couvrant de nombreux noyaux SAP :
- KRNL64NUC 7.22, 7.22EXT
- KRNL64UC 7.22, 7.22EXT2, 7.22EXT3
- 7.53, 7.54, 7.77, 7.89, 7.93
- 8.04, 9.16, 9.18, 9.19
- KERNEL 7.22, 9.16, 9.18
Le correctif est disponible via la SAP Security Note 3714806. La CISA a évalué cette vulnérabilité comme automatisable avec un impact technique total.
CVE-2026-44758 (CVSS 9,1) — Injection de code dans SAP MII via SSTI/SSRF
Toujours dans SAP Manufacturing Integration and Intelligence (MII), cette vulnérabilité (classée CWE-94) nécessite un attaquant disposant de privilèges élevés. Selon les analyses d'Onapsis, elle implique un composant servlet vulnérable à l'injection de template côté serveur (SSTI) et au Server-Side Request Forgery (SSRF), pouvant ouvrir la voie à l'exécution de commandes sur le système d'exploitation sous-jacent.
Les versions affectées sont XMII 15.4 et 15.5. Le correctif (SAP Security Note 3758900) supprime le composant servlet vulnérable. La CISA a jugé cette faille non automatisable (en raison de l'exigence de privilèges élevés), mais avec un impact technique total.
Contexte : le SAP Security Patch Day
Le SAP Security Patch Day se tient chaque deuxième mardi du mois, en synchronisation avec les cycles de mise à jour des autres grands éditeurs de logiciels (Microsoft, Adobe, etc.). Pour août 2026, il est donc tombé le 11 août, veille de la publication de l'article de The Hacker News.
SAP publie à cette occasion des SAP Security Notes — des corrections logicielles axées exclusivement sur la sécurité. L'éditeur classe ces notes selon leur sévérité et recommande leur application en priorité, particulièrement pour les notes de sévérité élevée ou très élevée (CVSS ≥ 7,0).
Ce qu'il faut retenir
Cette vague de correctifs illustre un schéma récurrent dans l'écosystème SAP : des composants critiques (Commerce Cloud, NetWeaver, MII) exposent des failles permettant une exécution de code à distance sans authentification, avec un impact potentiellement total sur les trois piliers de la sécurité (confidentialité, intégrité, disponibilité). La présence d'un client d'authentification par défaut exploitable dans le cas de CVE-2026-58231 rappelle l'importance de durcir les configurations par défaut des solutions d'entreprise.
Pour les organisations utilisant SAP Commerce Cloud version 2211, l'application du patch via la SAP Note 3771065 doit être considérée comme une priorité absolue. En attendant, la mise en place d'un filtrage IP sur le point de terminaison vulnérable constitue le minimum syndical pour réduire l'exposition.