Vulnerabilidad en SAP Commerce Cloud

SAP ha anunciado la disponibilidad de parches para una vulnerabilidad crítica en su plataforma Commerce Cloud, específicamente en el Data Hub Adapter. Este fallo, identificado como CVE-2026-58231, tiene una puntuación máxima de 10.0 en el sistema de puntuación CVSS, lo que indica su gravedad.

La vulnerabilidad se debe a insuficientes controles de autorización y falta de validación de entradas. Según el informe de CVE.org, permite a un atacante no autenticado abusar de un cliente de autenticación por defecto y enviar entradas diseñadas específicamente a funciones que carecen de validación adecuada. La explotación exitosa de este fallo podría permitir la ejecución de código arbitrario, comprometiendo los componentes internos de la aplicación y afectando gravemente su confidencialidad, integridad y disponibilidad.

La empresa de seguridad SAP, Onapsis, ha instado a sus clientes a aplicar el parche correspondiente y a volver a desplegar la versión actualizada de SAP Commerce Cloud. Como medida temporal, se recomienda configurar un filtro de IP para restringir el acceso al endpoint vulnerable hasta que se implemente la solución definitiva.

Otras vulnerabilidades críticas

Además de esta grave vulnerabilidad, SAP ha abordado tres fallos críticos adicionales en su actualización de agosto de 2026:

- CVE-2026-44772 (puntuación CVSS: 9.9): una vulnerabilidad de inyección de código en Manufacturing Integration and Intelligence. - CVE-2026-34265 (puntuación CVSS: 9.8): una vulnerabilidad de escritura fuera de límites en el Application Server ABAP para SAP NetWeaver y ABAP Platform, que permite a un atacante no autenticado explotar errores lógicos en el análisis del protocolo DIAG, lo que puede resultar en corrupción de memoria y potencialmente revelar información confidencial del sistema o provocar su caída. - CVE-2026-44758 (puntuación CVSS: 9.1): otra vulnerabilidad de inyección de código en Manufacturing Integration and Intelligence que podría permitir a un atacante con altos privilegios ejecutar comandos arbitrarios en el sistema operativo subyacente. Este fallo se origina en un componente de servlet susceptible a inyección de plantillas del lado del servidor (SSTI) y forzado de solicitudes del lado del servidor (SSRF).

El parche lanzado por SAP elimina el componente de servlet vulnerable. El fallo CVE-2026-44772 corrige una vulnerabilidad en un servlet que permite a un atacante con bajos privilegios enviar entradas diseñadas que provocan que la aplicación obtenga y procese contenido controlado por el atacante desde una fuente externa, lo que puede llevar a la ejecución de comandos arbitrarios en el host subyacente.

Después de aplicar el parche, se recomienda a los clientes mantener la nueva propiedad del sistema 'Secure Transformer', que contiene una lista de hosts permitidos para alojar archivos XSL. Solo los archivos XSL de estos hosts podrán ser utilizados por el servlet vulnerable.

La rápida respuesta de SAP ante estas vulnerabilidades es crucial para proteger las aplicaciones y los datos de sus clientes frente a posibles ataques.

Fuente

Ver noticia original