Falha crítica no SAP Commerce Cloud permite execução remota de código sem autenticação
- Cyber Security Brazil
- 12 de ago.
- 2 min de leitura

A SAP lançou uma atualização de segurança para corrigir uma vulnerabilidade de severidade máxima no SAP Commerce Cloud (Data Hub Adapter) que pode permitir a execução arbitrária de código por invasores não autenticados.
Identificada como CVE-2026-58231, a falha recebeu pontuação 10,0 no CVSS e está relacionada a verificações insuficientes de autorização e validação inadequada de entradas.
Segundo a descrição publicada no CVE.org, um invasor sem autenticação pode abusar de um cliente de autenticação padrão do SAP Commerce Cloud e enviar entradas especialmente manipuladas para determinadas funções que não realizam validações adequadas.
A exploração bem-sucedida pode resultar na execução arbitrária de código e no comprometimento de componentes internos da plataforma, com alto impacto sobre a confidencialidade, integridade e disponibilidade da aplicação.
A empresa de segurança SAP Onapsis recomendou que os clientes atualizem o Commerce Cloud para uma versão corrigida e, em seguida, realizem novamente a implantação do ambiente atualizado. Como mitigação temporária, organizações que ainda não puderem aplicar a correção podem configurar um IP Filter Set para restringir o acesso ao endpoint vulnerável.
Além da CVE-2026-58231, a SAP corrigiu outras três vulnerabilidades críticas em sua atualização de segurança de agosto de 2026.
A CVE-2026-44772, com CVSS 9,9, afeta o SAP Manufacturing Integration and Intelligence e permite que um invasor com poucos privilégios envie uma entrada manipulada para um servlet vulnerável. A aplicação pode então buscar e processar conteúdo controlado pelo atacante a partir de uma fonte externa, levando à execução arbitrária de comandos no sistema operacional subjacente.
Após a instalação da correção, os clientes precisam manter a nova propriedade de sistema "Secure Transformer" configurada com uma lista de hosts autorizados a hospedar arquivos XSL. Dessa forma, apenas arquivos provenientes desses servidores poderão ser processados pelo servlet.
Outra vulnerabilidade, a CVE-2026-34265, recebeu pontuação CVSS 9,8 e afeta o Application Server ABAP para SAP NetWeaver e ABAP Platform. A falha de escrita fora dos limites da memória pode ser explorada sem autenticação por meio de erros no processamento do protocolo DIAG, provocando corrupção de memória. O problema pode resultar na exposição de informações sensíveis do sistema ou causar sua interrupção.
Já a CVE-2026-44758, com CVSS 9,1, também afeta o Manufacturing Integration and Intelligence. Segundo a Onapsis, o problema envolve um componente servlet suscetível a Server-Side Template Injection (SSTI) e Server-Side Request Forgery (SSRF), condições que podem abrir caminho para execução de comandos. Nesse caso, o ataque exige privilégios elevados.
A correção disponibilizada pela SAP remove o componente servlet vulnerável. Com quatro falhas críticas tratadas na atualização de agosto, a recomendação é que administradores avaliem rapidamente os sistemas afetados e priorizem a implantação das versões corrigidas, especialmente no caso da CVE-2026-58231, que pode ser explorada sem autenticação.




