Strumento non distruttivo di rilevamento e verifica delle precondizioni per CVE-2026-58231, che sonda gli endpoint di SAP Commerce Cloud Data Hub, i client OAuth predefiniti e i confini di autorizzazione.
Strumento di rilevamento e verifica dei prerequisiti per CVE-2026-58231 — autorizzazione impropria nel componente Data Hub Adapter di SAP Commerce Cloud (CVSS 10.0).
Lo script esegue solo controlli non distruttivi. Non include né esegue payload di code injection.
CVE-2026-58231 consente a un attaccante remoto non autenticato di abusare di un client di autenticazione predefinito e inviare input appositamente predisposti a funzioni non sufficientemente validate del Data Hub Adapter, con possibile esecuzione di codice arbitrario.
| Campo | Valore |
|---|
| Prodotto | SAP Commerce Cloud — Data Hub Adapter |
| Branch interessati | COM_CLOUD 2211, COM_CLOUD 2211-JDK21 |
| Release corrette | 2211.55, 2211-jdk21.17 |
| CWE | CWE-94 (Code Injection) |
| CVSS 3.1 | 10.0 (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) |
| Advisory del vendor | SAP Security Note 3771065 |
/hac/, /backoffice/, server di autorizzazione Spring OAuth)./datahubadapter/* per determinare se l'interfaccia di importazione è raggiungibile.| Verdict | Significato |
|---|---|
PASS | Controllo negativo — controllo presente / superficie assente |
INFO | Informazioni neutre di fingerprinting |
WARN | Superficie dell'adapter esposta, comportamento non conclusivo |
HIGH | Token del client predefinito accettato dove la richiesta anonima viene rifiutata |
CRIT | Prerequisiti di sfruttamento documentati soddisfatti |
I Verdict sono volutamente conservativi: un risultato positivo conferma i prerequisiti descritti nell'advisory, non una compromissione completa. Per confermare l'impatto end-to-end è necessario il flusso di patch-diff del vendor (SAP Note 3771065, confronto datahubadapter 2211.54 vs 2211.55).
pip install requests
Python 3.8+
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized --timeout 15 --delay 0.8
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized --json findings.json
| Flag | Descrizione |
|---|---|
--i-am-authorized | Obbligatorio. Conferma l'autorizzazione legittima a testare il target. |
--timeout | Timeout per richiesta in secondi (default: 10). |
--delay | Ritardo tra le richieste in secondi (default: 0.4). |
--json | Scrive i risultati strutturati in un file. |
[ INFO] Version headers: {"Server": "sap-commerce"}
[ OK] Commerce fingerprint: no strong SAP Commerce indicators
[ PASS] Exposure: all /datahubadapter/* paths 404
[ PASS] Default auth client: 'datahub' rejected (401)
[ PASS] Auth boundary: import endpoint 404, skipped
Target : https://target.example
Verdict : INFO
Reference: SAP Note 3771065 | fixed in 2211.55 / 2211-jdk21.17
/datahubadapter/import/** agli indirizzi Data Hub attendibili tramite IP Filter Set.Questo strumento è fornito esclusivamente per test di sicurezza autorizzati e gestione legittima delle vulnerabilità.
Utilizzando questo software dichiari e garantisci che:
Lo script esegue solo richieste di rete non distruttive. Non include payload di exploit. Tuttavia, la scansione non autorizzata di infrastrutture di terze parti è illegale a prescindere dall'intenzione dello strumento.
Nessuna garanzia. Questo software è distribuito sotto licenza MIT "COSÌ COM'È", senza alcuna garanzia di alcun tipo. L'autore non si assume alcuna responsabilità per danni, conseguenze legali o usi impropri derivanti dal suo utilizzo. Gli utenti sono pienamente responsabili delle proprie azioni.