Cybersécurité 14/08/2026Ajouter aux favoris
Une vulnérabilité RCE sans authentification dans SAP Commerce Cloud est déjà ciblée par des attaquants trois jours après le patch. Les plateformes e-commerce B2B et B2C des grandes entreprises sont en ligne de mire.
Une vulnérabilité de sévérité maximale affectant SAP Commerce Cloud (anciennement SAP Hybris, la plateforme e-commerce d'entreprise de SAP) est exploitée en campagne active - seulement trois jours après la publication du correctif. La faille permet une RCE (Remote Code Execution, exécution de code à distance) sans authentification préalable. L'alerte vient de la société de threat intelligence Defused.
SAP Commerce Cloud équipe les plateformes e-commerce B2B et B2C de nombreuses grandes entreprises - retailers, manufacturiers, distributeurs. Si votre organisation héberge une instance SAP Commerce Cloud avec un accès Internet, considérez cet avertissement comme critique.
Le délai entre la publication d'un patch et l'exploitation active se compresse d'année en année. Trois jours est désormais un délai courant pour les vulnérabilités critiques dans des logiciels à forte diffusion : les attaquants automatisent le reverse engineering des correctifs pour extraire les détails techniques de la faille avant que la majorité des organisations aient eu le temps de déployer la mise à jour.
SAP Commerce Cloud présente une surface d'attaque particulièrement attractive :
La RCE non authentifiée est le scénario le plus grave : un attaquant sans aucun identifiant valide peut exécuter du code arbitraire sur le serveur.
C'est le délai mesuré entre la publication du patch SAP et les premières exploitations actives documentées par Defused. La fenêtre de patching critique se mesure désormais en heures, pas en semaines.
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.