Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2026-44761— Insecure Sample Credentials in SAP Commerce Cloud

CVSS 9.1 · Critical EPSS 0.46% · P38

Possible ATT&CK Techniques 1AI

T1078 · Valid Accounts

Affected Version Matrix 3

VendorProductVersion RangeStatus
SAP_SESAP Commerce CloudHY_COM 2205affected
COM_CLOUD 2211affected
2211-JDK21affected
Get alerts for future matching vulnerabilitiesLog in to subscribe

I. Basic Information for CVE-2026-44761

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Insecure Sample Credentials in SAP Commerce Cloud
Source: CVE Program / CVE List V5
Vulnerability Description
SAP Commerce Cloud could retain a sample OAuth2 client with publicly documented sample credentials originating from sample configuration provided in SAP Help Portal documentation. If left unchanged, an unauthenticated attacker could use these well-known credentials to obtain a valid access token and invoke certain APIs to read and modify data. Successful exploitation results in high impact on confidentiality and integrity, with no impact on availability.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Source: CVE Program / CVE List V5
Vulnerability Type
CWE-1392
Source: CVE Program / CVE List V5
Vulnerability Title
SAP Commerce Cloud 信任管理问题漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
SAP Commerce Cloud是德国SAP公司的一套基于云的电子商务平台。该产支持销售管理、营销管理、订单管理和运营管理等。 SAP Commerce Cloud存在信任管理问题漏洞,该漏洞源于保留了一个带有公开文档中样例凭据的OAuth2客户端,可能导致未经验证的攻击者使用这些已知凭据获得有效访问令牌并调用API读写数据。以下版本受到影响:HY_COM 2205版本、COM_CLOUD 2211版本和2211-JDK21版本。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

VendorProductAffected VersionsCPESubscribe
SAP_SESAP Commerce Cloud HY_COM 2205 -

II. Public POCs for CVE-2026-44761

#POC DescriptionSource LinkShenlong Link
AI-Generated POCPremium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-44761

登录查看更多情报信息。

Vendor Advisories for CVE-2026-44761 (1)

Same Patch Batch · SAP_SE · 2026-07-14 · 15 CVEs total

CVE-2026-447479.9 CRITICALMemory Corruption vulnerability in SAP NetWeaver Application Server ABAP
CVE-2026-276909.1 CRITICALHTTP Request Smuggling in SAP Approuter
CVE-2026-04878.4 HIGHDLL Hijacking vulnerability in SAProuter on Microsoft Windows
CVE-2026-447528.2 HIGHCross-Site Scripting (XSS) vulnerability in SAP NetWeaver Application Server Java(Configur
CVE-2026-447458.1 HIGHOpen Redirect vulnerability in SAP Approuter
CVE-2026-582337.6 HIGHRemote Code Execution vulnerability in SAP Change and Transport System Attach Tool (ctsatt
CVE-2026-447676.1 MEDIUMAllowlist Bypass in setThemeRoot() Enables Cross-Origin CSS Injection
CVE-2026-447596.1 MEDIUMCross Site Scripting (XSS) vulnerability in SAP NetWeaver Enterprise Portal
CVE-2026-447695.5 MEDIUMSQL Injection vulnerability in SAP S/4HANA Project Management (PPM-PRO)
CVE-2026-447604.7 MEDIUMCross-Site Scripting (XSS) vulnerability in SAP NetWeaver Application Server ABAP (applica
CVE-2026-447714.3 MEDIUMMissing Authorization check in SAP S/4HANA (Draft operation)
CVE-2026-447704.3 MEDIUMMissing Authorization check in SAP S/4 HANA (Create Single Payment)
CVE-2026-447684.1 MEDIUMSecurity misconfiguration in SAP CRM (WebClient UI)
CVE-2026-447533.7 LOWInformation Disclosure vulnerability in SAP HANA Extended Application Services classic mod

IV. Related Vulnerabilities

V. Comments for CVE-2026-44761

No comments yet


Leave a comment