Outil non destructif de détection et de vérification des préconditions pour CVE-2026-58231, sondant les endpoints de SAP Commerce Cloud Data Hub, les clients OAuth par défaut et les limites d'autorisation.
Outil de détection et de vérification des conditions préalables pour CVE-2026-58231 — autorisation inappropriée dans le composant Data Hub Adapter de SAP Commerce Cloud (CVSS 10.0).
Le script effectue uniquement des vérifications non destructives. Il n'inclut ni n'exécute aucune charge utile d'injection de code.
CVE-2026-58231 permet à un attaquant distant non authentifié d'abuser d'un client d'authentification par défaut et de soumettre des entrées malveillantes à des fonctions insuffisamment validées du Data Hub Adapter, ce qui peut entraîner l'exécution de code arbitraire.
| Champ | Valeur |
|---|
| Produit | SAP Commerce Cloud — Data Hub Adapter |
| Branches concernées | COM_CLOUD 2211, COM_CLOUD 2211-JDK21 |
| Versions corrigées | 2211.55, 2211-jdk21.17 |
| CWE | CWE-94 (Injection de code) |
| CVSS 3.1 | 10.0 (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) |
| Avis du fournisseur | SAP Security Note 3771065 |
/hac/, /backoffice/, serveur d'autorisation Spring OAuth)./datahubadapter/* pour déterminer si l'interface d'importation est accessible.| Verdict | Signification |
|---|---|
PASS | Contrôle négatif — protection présente / surface absente |
INFO | Information d'empreinte neutre |
WARN | Surface de l'adaptateur exposée, comportement non concluant |
HIGH | Jeton de client par défaut accepté là où la requête anonyme est rejetée |
CRIT | Conditions préalables documentées à l'exploitation réunies |
Les verdicts sont volontairement prudents : un résultat positif confirme les conditions préalables décrites dans l'avis, et non une compromission complète. Confirmer l'impact de bout en bout nécessite le flux de travail de comparaison de correctifs du fournisseur (SAP Note 3771065, comparer datahubadapter 2211.54 vs 2211.55).
pip install requests
Python 3.8+
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized --timeout 15 --delay 0.8
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized --json findings.json
| Option | Description |
|---|---|
--i-am-authorized | Requis. Confirme l'autorisation légale de tester la cible. |
--timeout | Délai d'expiration par requête en secondes (défaut : 10). |
--delay | Délai entre les requêtes en secondes (défaut : 0.4). |
--json | Écrit les résultats structurés dans un fichier. |
[ INFO] Version headers: {"Server": "sap-commerce"}
[ OK] Commerce fingerprint: no strong SAP Commerce indicators
[ PASS] Exposure: all /datahubadapter/* paths 404
[ PASS] Default auth client: 'datahub' rejected (401)
[ PASS] Auth boundary: import endpoint 404, skipped
Target : https://target.example
Verdict : INFO
Reference: SAP Note 3771065 | fixed in 2211.55 / 2211-jdk21.17
/datahubadapter/import/** aux adresses Data Hub de confiance via l'IP Filter Set.Cet outil est fourni uniquement pour des tests de sécurité autorisés et une gestion légale des vulnérabilités.
En utilisant ce logiciel, vous déclarez et garantissez que :
Le script effectue uniquement des requêtes réseau non destructives. Il ne contient aucune charge utile d'exploitation. Néanmoins, l'analyse non autorisée d'infrastructures tierces est illégale, quelle que soit l'intention de l'outil.
Aucune garantie. Ce logiciel est distribué sous la licence MIT « AS IS », sans garantie d'aucune sorte. L'auteur n'assume aucune responsabilité en cas de dommages, conséquences juridiques ou utilisation abusive résultant de son utilisation. Les utilisateurs assument l'entière responsabilité de leurs actions.