top of page
image.png

Falha crítica no SAP Commerce Cloud permite execução remota de código sem autenticação

A SAP lançou uma atualização de segurança para corrigir uma vulnerabilidade de severidade máxima no SAP Commerce Cloud (Data Hub Adapter) que pode permitir a execução arbitrária de código por invasores não autenticados.


Identificada como CVE-2026-58231, a falha recebeu pontuação 10,0 no CVSS e está relacionada a verificações insuficientes de autorização e validação inadequada de entradas.


Segundo a descrição publicada no CVE.org, um invasor sem autenticação pode abusar de um cliente de autenticação padrão do SAP Commerce Cloud e enviar entradas especialmente manipuladas para determinadas funções que não realizam validações adequadas.


A exploração bem-sucedida pode resultar na execução arbitrária de código e no comprometimento de componentes internos da plataforma, com alto impacto sobre a confidencialidade, integridade e disponibilidade da aplicação.


A empresa de segurança SAP Onapsis recomendou que os clientes atualizem o Commerce Cloud para uma versão corrigida e, em seguida, realizem novamente a implantação do ambiente atualizado. Como mitigação temporária, organizações que ainda não puderem aplicar a correção podem configurar um IP Filter Set para restringir o acesso ao endpoint vulnerável.


Além da CVE-2026-58231, a SAP corrigiu outras três vulnerabilidades críticas em sua atualização de segurança de agosto de 2026.


A CVE-2026-44772, com CVSS 9,9, afeta o SAP Manufacturing Integration and Intelligence e permite que um invasor com poucos privilégios envie uma entrada manipulada para um servlet vulnerável. A aplicação pode então buscar e processar conteúdo controlado pelo atacante a partir de uma fonte externa, levando à execução arbitrária de comandos no sistema operacional subjacente.


Após a instalação da correção, os clientes precisam manter a nova propriedade de sistema "Secure Transformer" configurada com uma lista de hosts autorizados a hospedar arquivos XSL. Dessa forma, apenas arquivos provenientes desses servidores poderão ser processados pelo servlet.


Outra vulnerabilidade, a CVE-2026-34265, recebeu pontuação CVSS 9,8 e afeta o Application Server ABAP para SAP NetWeaver e ABAP Platform. A falha de escrita fora dos limites da memória pode ser explorada sem autenticação por meio de erros no processamento do protocolo DIAG, provocando corrupção de memória. O problema pode resultar na exposição de informações sensíveis do sistema ou causar sua interrupção.


Já a CVE-2026-44758, com CVSS 9,1, também afeta o Manufacturing Integration and Intelligence. Segundo a Onapsis, o problema envolve um componente servlet suscetível a Server-Side Template Injection (SSTI) e Server-Side Request Forgery (SSRF), condições que podem abrir caminho para execução de comandos. Nesse caso, o ataque exige privilégios elevados.


A correção disponibilizada pela SAP remove o componente servlet vulnerável. Com quatro falhas críticas tratadas na atualização de agosto, a recomendação é que administradores avaliem rapidamente os sistemas afetados e priorizem a implantação das versões corrigidas, especialmente no caso da CVE-2026-58231, que pode ser explorada sem autenticação.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page