Nicht-destruktives Erkennungs- und Voraussetzungsprüfungs-Tool für CVE-2026-58231, das SAP Commerce Cloud Data Hub-Endpunkte, Standard-OAuth-Clients und Autorisierungsgrenzen untersucht.
Tool zur Erkennung und Voraussetzungsprüfung für CVE-2026-58231 — unzureichende Autorisierung in der Data-Hub-Adapter-Komponente von SAP Commerce Cloud (CVSS 10.0).
Das Skript führt ausschließlich nicht-destruktive Prüfungen durch. Es enthält keinen Code-Injection-Payload und führt keinen aus.
CVE-2026-58231 ermöglicht es einem nicht authentifizierten Remote-Angreifer, einen standardmäßigen Authentifizierungs-Client zu missbrauchen und manipulierte Eingaben an unzureichend validierte Funktionen des Data Hub Adapters zu übermitteln, was potenziell zur Ausführung beliebigen Codes führen kann.
| Feld | Wert |
|---|
| Produkt | SAP Commerce Cloud — Data Hub Adapter |
| Betroffene Releases | COM_CLOUD 2211, COM_CLOUD 2211-JDK21 |
| Behobene Releases | 2211.55, 2211-jdk21.17 |
| CWE | CWE-94 (Code Injection) |
| CVSS 3.1 | 10.0 (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) |
| Herstellerhinweis | SAP Security Note 3771065 |
/hac/, /backoffice/, Spring-OAuth-Autorisierungsserver)./datahubadapter/*-Pfade, um festzustellen, ob die Importschnittstelle erreichbar ist.| Bewertung | Bedeutung |
|---|---|
PASS | Prüfung negativ — Schutzmaßnahme vorhanden / Oberfläche nicht vorhanden |
INFO | Neutrale Fingerprinting-Informationen |
WARN | Adapteroberfläche exponiert, Verhalten nicht eindeutig |
HIGH | Standard-Client-Token wird akzeptiert, während anonyme Anfragen abgelehnt werden |
CRIT | Dokumentierte Ausnutzungsvoraussetzungen erfüllt |
Die Bewertungen sind bewusst konservativ gehalten: Ein positives Ergebnis bestätigt die im Advisory beschriebenen Voraussetzungen, nicht jedoch eine vollständige Kompromittierung. Die Bestätigung der End-to-End-Auswirkung erfordert den Patch-Diff-Workflow des Herstellers (SAP Note 3771065, Vergleich datahubadapter 2211.54 vs. 2211.55).
pip install requests
Python 3.8+
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized --timeout 15 --delay 0.8
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized --json findings.json
| Flag | Beschreibung |
|---|---|
--i-am-authorized | Erforderlich. Bestätigt die rechtmäßige Autorisierung zum Testen des Ziels. |
--timeout | Zeitüberschreitung pro Anfrage in Sekunden (Standard: 10). |
--delay | Verzögerung zwischen Anfragen in Sekunden (Standard: 0.4). |
--json | Schreibt strukturierte Ergebnisse in eine Datei. |
[ INFO] Version headers: {"Server": "sap-commerce"}
[ OK] Commerce fingerprint: no strong SAP Commerce indicators
[ PASS] Exposure: all /datahubadapter/* paths 404
[ PASS] Default auth client: 'datahub' rejected (401)
[ PASS] Auth boundary: import endpoint 404, skipped
Target : https://target.example
Verdict : INFO
Reference: SAP Note 3771065 | fixed in 2211.55 / 2211-jdk21.17
/datahubadapter/import/** über den IP-Filter-Satz auf vertrauenswürdige Data-Hub-Adressen.Dieses Tool wird ausschließlich für autorisierte Sicherheitstests und rechtmäßiges Schwachstellenmanagement bereitgestellt.
Durch die Verwendung dieser Software bestätigen und garantieren Sie, dass:
Das Skript führt ausschließlich nicht-destruktive Netzwerkanfragen durch. Es enthält keinen Exploit-Payload. Dennoch ist das unbefugte Scannen von Infrastruktur Dritter unabhängig von der Absicht des Werkzeugs illegal.
Keine Gewährleistung. Diese Software wird unter der MIT-Lizenz „AS IS“ ohne jegliche Gewährleistung verteilt. Der Autor übernimmt keine Haftung für Schäden, rechtliche Konsequenzen oder Missbrauch, die sich aus der Nutzung ergeben. Die Nutzer tragen die volle Verantwortung für ihr Handeln.