Una vulnerabilidad en SAP Commerce Cloud podría permitir a atacantes no autenticados ejecutar código arbitrario

SAP ha desplegado actualizaciones de seguridad para corregir una falla de máxima gravedad que afecta a Commerce Cloud (Data Hub Adapter) y que podría facilitar la ejecución de código arbitrario. La vulnerabilidad, identificada como CVE-2026-58231, ha sido calificada con una puntuación de 10.0 en el sistema CVSS v3.1, lo que evidencia su naturaleza crítica. Se origina en controles deficientes de autorización y validación de entrada.

SAP Commerce Cloud permite a un atacante no autenticado aprovechar un cliente de autenticación predeterminado y enviar entradas especialmente diseñadas a ciertas funciones que carecen de una validación adecuada.

De acuerdo con la descripción oficial de la falla, una explotación exitosa podría posibilitar la ejecución de código arbitrario y comprometer componentes internos, con un impacto elevado en la confidencialidad, integridad y disponibilidad de la aplicación. La firma de seguridad SAP Onapsis ha instado a los clientes a aplicar el parche correspondiente y posteriormente reimplementar la versión actualizada de SAP Commerce Cloud. Como medida temporal hasta que se aplique la corrección, se recomienda establecer un conjunto de filtros de IP para limitar el acceso al punto final vulnerable.

Otras vulnerabilidades críticas corregidas

Además de esta vulnerabilidad, SAP ha subsanado otras tres fallas críticas en su actualización de agosto de 2026:

  • CVE-2026-44772 (CVSS 9.9): Vulnerabilidad de inyección de código en Manufacturing Integration and Intelligence (MII).
  • CVE-2026-34265 (CVSS 9.8): Escritura fuera de límites en Application Server ABAP para SAP NetWeaver y ABAP Platform, explotable mediante errores lógicos en el análisis del protocolo DIAG, lo que puede provocar corrupción de memoria y permitir la divulgación de información sensible o el bloqueo del sistema.
  • CVE-2026-44758 (CVSS 9.1): Vulnerabilidad de inyección de código en MII que permite a un atacante con altos privilegios ejecutar comandos arbitrarios en el sistema operativo subyacente.

Según Onapsis, CVE-2026-44758 corrige un problema en un componente servlet susceptible a inyección de plantillas del lado del servidor (SSTI) y falsificación de solicitudes del lado del servidor (SSRF), lo que podría habilitar la ejecución de comandos. El parche elimina el componente servlet vulnerable. Por su parte, CVE-2026-44772 corrige un servlet que permitía a un atacante con pocos privilegios enviar entradas especialmente diseñadas para que la aplicación obtuviera y procesara contenido controlado por el atacante desde una fuente externa, lo que podría conllevar la ejecución de comandos arbitrarios en el host.

Onapsis también señaló que, tras implementar el parche, los clientes deben mantener la nueva propiedad del sistema 'Secure Transformer' con una lista de hosts permitidos para alojar archivos XSL. Solo los archivos XSL de esos hosts podrán ser consumidos por el servlet vulnerable, lo que refuerza la seguridad del sistema.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *