SAP ha lanzado actualizaciones de seguridad para corregir una falla de máxima gravedad que afecta a Commerce Cloud (Data Hub Adapter) y que podría permitir la ejecución de código arbitrario. La vulnerabilidad, registrada como CVE-2026-58231, ha sido calificada con una puntuación de 10.0 en el sistema CVSS v3.1, lo que refleja su carácter crítico. Se trata de un caso de controles de autorización y validación de entrada insuficientes.
SAP Commerce Cloud permite a un atacante no autenticado abusar de un cliente de autenticación predeterminado y enviar entradas especialmente diseñadas a ciertas funciones que carecen de una validación suficiente.
Según la descripción oficial de la falla, su explotación exitosa podría permitir la ejecución de código arbitrario y comprometer componentes internos, lo que tendría un alto impacto en la confidencialidad, integridad y disponibilidad de la aplicación. La firma de seguridad SAP Onapsis ha instado a los clientes a aplicar el parche correspondiente y luego volver a implementar la versión actualizada de SAP Commerce Cloud. Como medida temporal hasta que se aplique la corrección, se recomienda configurar un conjunto de filtros de IP para restringir el acceso al punto final vulnerable.
Además de esta vulnerabilidad, SAP ha corregido otras tres fallas críticas en su actualización de agosto de 2026:
- CVE-2026-44772 (CVSS 9.9): Vulnerabilidad de inyección de código en Manufacturing Integration and Intelligence (MII).
- CVE-2026-34265 (CVSS 9.8): Escritura fuera de límites en Application Server ABAP para SAP NetWeaver y ABAP Platform, explotable mediante errores lógicos en el análisis del protocolo DIAG, lo que puede provocar corrupción de memoria y permitir la divulgación de información sensible o el bloqueo del sistema.
- CVE-2026-44758 (CVSS 9.1): Vulnerabilidad de inyección de código en MII que permite a un atacante con altos privilegios ejecutar comandos arbitrarios en el sistema operativo subyacente.
Según Onapsis, CVE-2026-44758 corrige un problema en un componente servlet susceptible a inyección de plantillas del lado del servidor (SSTI) y falsificación de solicitudes del lado del servidor (SSRF), lo que podría permitir la ejecución de comandos. El parche elimina el componente servlet vulnerable. Por su parte, CVE-2026-44772 corrige un servlet que permitía a un atacante con pocos privilegios enviar entradas especialmente diseñadas para que la aplicación obtuviera y procesara contenido controlado por el atacante desde una fuente externa, lo que podría llevar a la ejecución de comandos arbitrarios en el host.
Onapsis también señaló que, tras implementar el parche, los clientes deben mantener la nueva propiedad del sistema 'Secure Transformer' con una lista de hosts permitidos para alojar archivos XSL. Solo los archivos XSL de esos hosts podrán ser consumidos por el servlet vulnerable, lo que refuerza la seguridad del sistema.