Une vulnérabilité de SAP Commerce Cloud permettant à des attaquants non authentifiés d’exécuter du code arbitraire est en train d’être exploitée dans la nature quelques jours seulement après la publication d’une mise à jour de sécurité par SAP.
L’entreprise de threat intelligence Defused a détecté des tentatives d’exploitation visant la faille trois jours après la publication du correctif.
« Les premières tentatives d’exploitation de CVE-2026-58231 (RCE non authentifiée dans SAP Commerce Cloud, CVSS 10,0) frappent désormais nos honeypots », a déclaré Defused dans une publication sur X.
Principaux enseignements de l’exploitation de la faille RCE de SAP
- CVE-2026-58231 est une vulnérabilité de SAP Commerce Cloud affichant un score CVSS de 10,0.
- Cette faille permet l’exécution de code à distance sans authentification, autorisant les attaquants à exécuter du code arbitraire sans privilèges préexistants.
- Defused a détecté des tentatives d’exploitation peu après la publication d’un correctif par SAP, malgré l’absence d’exploit public de preuve de concept connu.
- SAP enquête sur l’activité d’exploitation signalée et recommande aux organisations concernées d’appliquer les dernières mises à jour de sécurité.
Faille RCE de SAP Commerce Cloud ciblée dans des attaques
SAP Commerce Cloud est une plateforme de commerce électronique utilisée par de grandes marques et de grands distributeurs pour gérer leurs activités commerciales en ligne.
CVE-2026-58231 expliquée
La vulnérabilité, identifiée sous le nom de CVE-2026-58231, affiche un score CVSS de 10,0 et découle d’une faiblesse d’autorisation incorrecte dans l’extension Data Hub Adapter, au cœur de la plateforme.
Selon SAP, un attaquant non authentifié peut exploiter un client d’authentification par défaut et soumettre des données spécialement conçues à des fonctions qui ne disposent pas de contrôles de validation suffisants.
CVE-2026-58231 permet une RCE sans authentification
Une exploitation réussie peut entraîner l’exécution de code à distance (RCE), permettant aux attaquants d’exécuter du code arbitraire sur les systèmes concernés.
La faille ne nécessite ni authentification ni privilèges préexistants et est considérée comme peu complexe, ce qui facilite le ciblage à distance des systèmes vulnérables.
Les tentatives d’exploitation suivent le correctif de SAP
SAP a publié une mise à jour de sécurité pour CVE-2026-58231 dans le cadre de son Patch Day d’août 2026.
Peu après, Defused a détecté des tentatives d’exploitation contre ses honeypots, malgré l’absence d’exploit public de preuve de concept connu.
SAP enquête sur l’activité d’exploitation signalée et exhorte les organisations concernées à appliquer les dernières mises à jour de sécurité.
Comment réduire le risque lié à CVE-2026-58231
L’application de la mise à jour disponible est la première étape, mais les équipes doivent également déterminer si une exploitation a eu lieu avant l’application du correctif et renforcer les contrôles qui limitent l’accès, les mouvements latéraux et l’exfiltration de données.
- Appliquez la dernière mise à jour et vérifiez que les systèmes Commerce Cloud concernés sont entièrement corrigés.
- Limitez l’exposition inutile à Internet et utilisez des protections WAF pour détecter et bloquer les requêtes suspectes.
- Segmentez les environnements Commerce Cloud et appliquez un filtrage des flux sortants afin de limiter les mouvements latéraux, le trafic de commande et contrôle, ainsi que l’exfiltration de données.
- Surveillez les activités liées aux applications et à l’authentification, aux terminaux, et au réseau afin de détecter les signes d’exploitation ou les connexions sortantes inhabituelles.
- Recherchez les activités post-exploitation à l’aide de EDR et de la surveillance de l’intégrité des fichiers afin d’identifier les processus malveillants, la persistance ou les modifications non autorisées.
- Faites tourner les identifiants potentiellement exposés, les clés d’API, les jetons et les secrets des comptes de service, et examinez les applications connectées pour détecter tout accès non autorisé.
- Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaques avec des scénarios liés à la RCE et à l’exfiltration de données.
Ensemble, ces mesures peuvent réduire le rayon d’impact d’une exploitation réussie tout en renforçant la résilience.
En bref
L’exploitation rapide de CVE-2026-58231 après la publication d’un correctif par SAP montre à quel point les équipes de sécurité peuvent disposer de peu de temps pour corriger les vulnérabilités critiques avant que les attaquants ne commencent à les cibler.
Cet incident peut également aider les RSSI à structurer les discussions avec le conseil d’administration autour de l’exposition aux vulnérabilités critiques, de leur impact sur l’activité et de la capacité des investissements de sécurité à réduire suffisamment rapidement les risques.
Les solutions zero trust peuvent contribuer à réduire l’exposition en limitant l’accès aux systèmes critiques et en contenant le rayon d’impact lorsque des vulnérabilités sont exploitées avec succès.





