CVE-2026-58231 — SAP Commerce Cloud の Data Hub Adapter コンポーネントにおける不適切な認可(CVSS 10.0)のための検出・前提条件検証ツールです。
本スクリプトは非破壊的なチェックのみを実行します。コードインジェクションのペイロードを同梱・実行することはありません。
CVE-2026-58231 は、認証されていないリモート攻撃者がデフォルト認証クライアントを悪用し、Data Hub Adapter の検証が不十分な関数に細工した入力を送信することで、任意のコード実行を引き起こす可能性があるものです。
| 項目 | 値 |
|---|
| 製品 | SAP Commerce Cloud — Data Hub Adapter |
| 影響を受けるブランチ | COM_CLOUD 2211, COM_CLOUD 2211-JDK21 |
| 修正済みリリース | 2211.55, 2211-jdk21.17 |
| CWE | CWE-94(コードインジェクション) |
| CVSS 3.1 | 10.0 (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) |
| ベンダー勧告 | SAP Security Note 3771065 |
/hac/、/backoffice/、Spring OAuth 認可サーバー)を識別します。/datahubadapter/* パスをプローブし、インポートインターフェースに到達可能かどうかを判定します。| 判定 | 意味 |
|---|---|
PASS | チェック陰性 — 対策あり/サーフェスなし |
INFO | 中立的なフィンガープリント情報 |
WARN | Adapter サーフェスが露出、挙動は断定できず |
HIGH | 匿名リクエストが拒否される一方、デフォルトクライアントトークンが受理される |
CRIT | 文書化された悪用前提条件を満たす |
判定は意図的に保守的です。肯定的な結果はアドバイザリに記載された前提条件の存在を確認するものであり、完全な侵害を意味するものではありません。エンドツーエンドの影響を確認するには、ベンダーのパッチ差分ワークフロー(SAP Note 3771065、datahubadapter 2211.54 と 2211.55 の比較)が必要です。
pip install requests
Python 3.8+
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized --timeout 15 --delay 0.8
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized --json findings.json
| フラグ | 説明 |
|---|---|
--i-am-authorized | 必須。対象をテストする正当な権限を確認します。 |
--timeout | リクエストごとのタイムアウト(秒)(デフォルト: 10)。 |
--delay | リクエスト間の遅延(秒)(デフォルト: 0.4)。 |
--json | 構造化された結果をファイルに書き出します。 |
[ INFO] Version headers: {"Server": "sap-commerce"}
[ OK] Commerce fingerprint: no strong SAP Commerce indicators
[ PASS] Exposure: all /datahubadapter/* paths 404
[ PASS] Default auth client: 'datahub' rejected (401)
[ PASS] Auth boundary: import endpoint 404, skipped
Target : https://target.example
Verdict : INFO
Reference: SAP Note 3771065 | fixed in 2211.55 / 2211-jdk21.17
/datahubadapter/import/** を信頼できる Data Hub アドレスに制限します。本ツールは、認可されたセキュリティテストおよび合法的な脆弱性管理の目的のみ のために提供されます。
本ソフトウェアを使用することにより、お客様は以下を表明し保証するものとします:
本スクリプトは非破壊的なネットワークリクエストのみを実行します。エクスプロイトペイロードは同梱されません。それでもなお、ツールの意図に関係なく、第三者のインフラストラクチャに対する無断スキャンは違法です。
保証なし。 本ソフトウェアは MIT ライセンスの下で「現状のまま」配布され、いかなる種類の保証もありません。著作者は、本ソフトウェアの使用に起因する損害、法的結果、または誤用について一切の責任を負いません。ユーザーは自己の行動に対して全責任を負います。