SAP Commerce Cloud CVE-2026-58231: CVSS 10,0 RCE

SAP Commerce Cloud CVE-2026-58231, eine Schwachstelle mit maximalem Schweregrad (CVSS 10,0), die am August-Patchday 2026 von SAP veröffentlicht wurde, erlaubt einem unauthentifizierten Angreifer mit Netzwerkzugriff, den Data-Hub-Import-Endpunkt zu erreichen und potenziell beliebigen Code auszuführen – kein Login, keine Nutzerinteraktion, nur eine präparierte Anfrage an eine Komponente, die viele DACH-E-Commerce- und Fertigungsbetriebe produktiv einsetzen.
Was ist passiert
SAPs August-Sicherheitspatchday 2026 behob 40 CVE-nummerierte Probleme in der Produktpalette, vier davon als kritisch eingestuft. Die schwerwiegendste ist SAP Commerce Cloud CVE-2026-58231, eine Improper-Authorization-Schwachstelle in der Data-Hub-Adapter-Komponente, die die Versionen COM_CLOUD 2211 und 2211-JDK21 betrifft. Der Import-Endpunkt des Adapters (/datahubadapter/import/**) verarbeitet eingehende Daten, ohne die Identität des Aufrufers ordnungsgemäß zu prüfen. Ein unauthentifizierter Remote-Angreifer mit Netzwerkzugriff auf diesen Endpunkt kann präparierte Daten einreichen, die der Adapter als vertrauenswürdige Eingabe verarbeitet – mit potenziell beliebiger Codeausführung auf der Commerce-Cloud-Instanz als Folge.
SAPs Fix erfordert ein Upgrade auf Commerce-Cloud-Release 2211.55 oder 2211-jdk21.17 (oder neuer) gemäß Security Note 3771065 – dies ist keine Konfigurationsänderung, sondern erfordert einen Neubau und ein erneutes Deployment der Umgebung. Bis zum Upgrade empfiehlt SAP als Übergangsmaßnahme ein IP Filter Set, das den Zugriff auf den Data-Hub-Import-Endpunkt auf vertrauenswürdige Data-Hub-Server-Adressen beschränkt. Derselbe Patchday schloss zudem kritische Code-Injection- und Memory-Corruption-Schwachstellen in SAP NetWeaver Application Server ABAP und SAP Approuter, unabhängig bestätigt über SAPs eigene Security Notes sowie Analysen von Onapsis und Pathlock.
Warum das wichtig ist
SAP Commerce Cloud (vormals Hybris) ist eine verbreitete E-Commerce- und B2B-Storefront-Plattform für DACH-Handels-, Fertigungs- und Konsumgüterunternehmen, die SAP als ERP-Rückgrat einsetzen. Ein erfolgreicher Exploit dieser Autorisierungslücke kann Kunden- und Bestelldaten offenlegen, das Storefront- oder Integrationsverhalten manipulieren und Zugangsdaten oder Dienste kompromittieren, denen die Commerce-Umgebung vertraut – ein direkter Zugang sowohl zu kundenseitigen Abläufen als auch zu den dahinterliegenden Systemen. Dies ist der dritte eigenständige SAP-Ökosystem-Vorfall, den DIESEC 2026 verfolgt hat, nach einer CVSS-9,9-Autorisierungslücke in SAP CRM/S4HANA (Februar) und einer Supply-Chain-Kompromittierung von SAP-CAP-npm-Paketen (Mai) – drei unterschiedliche Angriffsflächen innerhalb desselben Herstellerstacks in sechs Monaten.
Was Sie jetzt tun sollten
- Alle SAP-Commerce-Cloud-Instanzen auf COM_CLOUD 2211 oder 2211-JDK21 identifizieren und das Upgrade auf 2211.55 / 2211-jdk21.17 oder neuer priorisieren – dies erfordert Neubau/Redeployment, also als Projekt einplanen, nicht als Konfigurationsänderung.
- Bis zum Upgrade das von SAP dokumentierte IP Filter Set anwenden, um
/datahubadapter/import/**sofort auf bekannte, vertrauenswürdige Data-Hub-Server-Adressen zu beschränken – das ist die schnellste verfügbare Risikominderung. - Zugriffsprotokolle des Data-Hub-Adapters auf Anfragen von unerwarteten Quell-IPs an den Import-Endpunkt prüfen, da die Ausnutzung keine Authentifizierung erfordert und bestehende Alarmierungen nicht zwangsläufig auslöst.
- Zugangsdaten und nachgelagerte Dienste prüfen, denen die Commerce-Cloud-Umgebung vertraut (Zahlungs-Gateways, Order-Management-Integrationen), damit bei einer späteren bestätigten Kompromittierung klar ist, was rotiert werden muss.
DIESEC Einschätzung
Drei größere SAP-Ökosystem-Vorfälle in sechs Monaten, jeweils auf einer anderen Ebene – Kern-ERP, Entwickler-Supply-Chain, jetzt die kundenseitige Commerce-Plattform – sind ein Muster, das DACH-Unternehmen mit SAP-Einsatz als durchgehende Patch-Governance-Priorität über den gesamten Stack behandeln sollten, nicht als Reihe unabhängiger Einzelmeldungen.
Nicht sicher, ob Ihre SAP-Commerce-Cloud-Umgebung noch auf einem ungepatchten Data-Hub-Adapter-Build exponiert ist? Kontaktieren Sie DIESEC für eine schnelle SAP-Patch-Verifizierung und Expositionsprüfung.
Quellen: SecurityWeek | Onapsis
Veröffentlicht: 2026-08-14 | Kategorie: Tägliche News | ~4 Min. Lesezeit

