SAP Commerce Cloud: CVSS-10-Lücke ermöglicht vollständige Übernahme

Schritt für Schritt
So lief der Angriff ab (potenzieller Ablauf)
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Aufklärung

Der Angreifer sucht im Netz nach exponierten SAP-Commerce-Cloud-Instanzen mit erreichbarem Data Hub Adapter.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Betroffene Release-Linien: COM_CLOUD 2211 und 2211-JDK21
  • Angriffsvektor AV:N – über das Netzwerk erreichbar, ohne lokalen Zugang
  • Niedrige Angriffskomplexität (AC:L), gut automatisierbar
PHASE 2/5 · Erstzugriff

Ein nicht authentifizierter Angreifer missbraucht einen Standard-Authentifizierungsclient des Data Hub Adapter.

T1190 – Exploit Public-Facing Application
  • CVE-2026-58231, CVSS 10,0 (Maximalwert)
  • PR:N – keine Zugangsrechte nötig, UI:N – keine Nutzerinteraktion
  • SAP Security Note 3771065, veröffentlicht am 11.08.2026
  • Missbrauch eines Standard-Authentifizierungsclients laut SAP CVE-Record
PHASE 3/5 · Ausführung

Speziell präparierte Eingaben an unzureichend geprüfte Funktionen führen zu beliebiger Codeausführung.

T1059 – Command and Scripting Interpreter
  • Code Injection (CWE-94) – Einschleusen und Ausführen fremden Codes
  • Funktionen mit unzureichender Eingabeprüfung werden ausgenutzt
  • Ergebnis: vollständige Kontrolle über die Instanz
PHASE 4/5 · Seitwärtsbewegung

Der Scope-Wechsel ermöglicht Auswirkungen über die verwundbare Komponente hinaus auf interne Komponenten.

  • CVSS-Vektor S:C (Scope Changed)
  • Auch interne Komponenten können kompromittiert werden
  • Data Hub Adapter verbindet Commerce Cloud mit SAP Data Hub
PHASE 5/5 · Auswirkung

Vertraulichkeit, Integrität und Verfügbarkeit sind vollständig gefährdet – bis zum Ausfall des Dienstes.

T1565 – Data Manipulation T1657 – Financial Theft
  • C:H / I:H / A:H – hohe Auswirkung in allen drei Schutzzielen
  • Datenabfluss, Datenmanipulation und Dienstausfall möglich
  • Stand 12.08.2026: keine bestätigte aktive Ausnutzung, kein PoC, kein CISA-KEV-Eintrag
  • Vergleichsfall CVE-2025-31324 (SAP NetWeaver) wurde binnen Wochen aktiv ausgenutzt
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der SAP-Lücke CVE-2026-58231 betroffen?
Betroffen sind ausschließlich SAP-Commerce-Cloud-Instanzen der Release-Linien COM_CLOUD 2211 und 2211-JDK21 im Kontext des Data Hub Adapter. Eine normale Unternehmenswebsite ohne SAP Commerce Cloud ist von dieser Lücke nicht betroffen. Klären Sie mit Ihrem SAP-Commerce-Owner oder Managed-Service-Provider, ob überhaupt eine SAP-Commerce-Cloud-Instanz betrieben wird.
Wie gefährlich ist diese Sicherheitslücke wirklich?
Die Lücke wurde von SAP mit dem höchstmöglichen Schweregrad CVSS 10,0 bewertet. Ein nicht angemeldeter Angreifer kann über das Netzwerk, ohne Passwort und ohne Nutzerinteraktion beliebigen Code ausführen und so die vollständige Kontrolle über die Instanz übernehmen. Diese Kombination lässt sich gut automatisieren und macht die Lücke besonders attraktiv für Angreifer.
Was muss ich jetzt konkret tun?
Rufen Sie über den berechtigten SAP-Supportzugang die SAP Security Note 3771065 ab, setzen Sie die dort genannten Fixed-Release-Level um und bauen Sie die aktualisierte SAP-Commerce-Cloud-Version neu (Rebuild) und stellen Sie sie erneut bereit (Re-Deployment). Als Übergangsmaßnahme können Sie mit einem IP Filter Set den Zugriff auf den verwundbaren Endpunkt einschränken – das ersetzt jedoch nicht den Patch. Dokumentieren Sie den tatsächlich laufenden Release-Stand nachweisbar.
Wird die Lücke bereits aktiv ausgenutzt?
Stand 12. August 2026 liegt in den geprüften öffentlichen Quellen kein bestätigter Hinweis auf aktive Ausnutzung vor; es gibt keinen öffentlichen Proof of Concept und keinen Eintrag im CISA-KEV-Katalog. Das ist ausdrücklich keine Entwarnung, denn der vergleichbare SAP-Fall CVE-2025-31324 wurde von Angreifern sehr schnell aufgegriffen. Jede betroffene Instanz sollte als dringender Patch-Fall behandelt werden.
Kann ich selbst testen, ob meine Instanz verwundbar ist?
Nein, versuchen Sie nicht, die Lücke über öffentliche Testanfragen zu verifizieren – der genaue Endpunkt und eine sichere Testspezifikation sind öffentlich nicht dokumentiert. Gleichen Sie stattdessen Ihre Release- und Buildinformationen über einen berechtigten SAP-Supportzugang mit der SAP Security Note 3771065 ab. Beziehen Sie im Zweifel Ihren autorisierten SAP- bzw. Implementierungspartner ein.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.