Ferramenta de detecção não destrutiva e verificação de pré-condições para CVE-2026-58231, que sonda endpoints do SAP Commerce Cloud Data Hub, clientes OAuth padrão e limites de autorização.
Ferramenta de detecção e verificação de pré-condições para a CVE-2026-58231 — autorização inadequada no componente Data Hub Adapter do SAP Commerce Cloud (CVSS 10.0).
O script executa apenas verificações não destrutivas. Ele não inclui nem executa nenhum payload de injeção de código.
A CVE-2026-58231 permite que um atacante remoto não autenticado abuse de um cliente de autenticação padrão e envie entradas especialmente elaboradas para funções insuficientemente validadas do Data Hub Adapter, potencialmente resultando em execução arbitrária de código.
| Campo | Valor |
|---|
| Produto | SAP Commerce Cloud — Data Hub Adapter |
| Ramos afetados | COM_CLOUD 2211, COM_CLOUD 2211-JDK21 |
| Versões corrigidas | 2211.55, 2211-jdk21.17 |
| CWE | CWE-94 (Injeção de Código) |
| CVSS 3.1 | 10.0 (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) |
| Comunicado do fornecedor | Nota de Segurança SAP 3771065 |
/hac/, /backoffice/, servidor de autorização Spring OAuth)./datahubadapter/* para determinar se a interface de importação está acessível.| Veredito | Significado |
|---|---|
PASS | Verificação negativa — controle presente / superfície ausente |
INFO | Informação neutra de fingerprint |
WARN | Superfície do adaptador exposta, comportamento inconclusivo |
HIGH | Token do cliente padrão aceito onde a solicitação anônima é rejeitada |
CRIT | Pré-condições de exploração documentadas atendidas |
Os vereditos são deliberadamente conservadores: um resultado positivo confirma as pré-condições descritas no comunicado, não um comprometimento total. Confirmar o impacto de ponta a ponta exige o fluxo de trabalho de diff de patches do fornecedor (Nota SAP 3771065, compare datahubadapter 2211.54 vs 2211.55).
pip install requests
Python 3.8+
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized --timeout 15 --delay 0.8
python3 cve-2026-58231-detect.py https://target.example --i-am-authorized --json findings.json
| Sinalizador | Descrição |
|---|---|
--i-am-authorized | Obrigatório. Confirma autorização legal para testar o alvo. |
--timeout | Tempo limite por solicitação em segundos (padrão: 10). |
--delay | Atraso entre solicitações em segundos (padrão: 0.4). |
--json | Grava resultados estruturados em um arquivo. |
[ INFO] Version headers: {"Server": "sap-commerce"}
[ OK] Commerce fingerprint: no strong SAP Commerce indicators
[ PASS] Exposure: all /datahubadapter/* paths 404
[ PASS] Default auth client: 'datahub' rejected (401)
[ PASS] Auth boundary: import endpoint 404, skipped
Target : https://target.example
Verdict : INFO
Reference: SAP Note 3771065 | fixed in 2211.55 / 2211-jdk21.17
/datahubadapter/import/** a endereços confiáveis do Data Hub via IP Filter Set.Esta ferramenta é fornecida somente para testes de segurança autorizados e fins legais de gerenciamento de vulnerabilidades.
Ao usar este software, você declara e garante que:
O script realiza apenas solicitações de rede não destrutivas. Ele não inclui nenhum payload de exploit. No entanto, a varredura não autorizada de infraestrutura de terceiros é ilegal, independentemente da intenção da ferramenta.
Sem garantia. Este software é distribuído sob a Licença MIT "AS IS", sem garantia de qualquer tipo. O autor não assume responsabilidade por danos, consequências legais ou uso indevido resultantes de sua utilização. Os usuários assumem total responsabilidade por suas ações.