Commerce Cloud

SAP lança patches para falha crítica no Commerce Cloud

A SAP divulgou patches para uma vulnerabilidade de alta severidade no Commerce Cloud, identificada como CVE-2026-58231, que pode permitir a execução de código arbitrário. Avaliada com a pontuação máxima de 10.0 no sistema CVSS, a falha resulta de verificações de autorização insuficientes e falta de validação de entrada. Um atacante não autenticado pode explorar essa vulnerabilidade ao abusar de um cliente de autenticação padrão, enviando entradas especialmente elaboradas para funções que não possuem validação adequada. A exploração bem-sucedida pode comprometer a confidencialidade, integridade e disponibilidade da aplicação. Além dessa vulnerabilidade, a SAP também corrigiu outras três falhas críticas em sua atualização de agosto de 2026, incluindo vulnerabilidades de injeção de código e escrita fora dos limites, que podem resultar em execução de comandos arbitrários e corrupção de memória. A empresa de segurança Onapsis recomenda que os clientes apliquem os patches e reimplantem a versão atualizada do SAP Commerce Cloud. Como solução temporária, é sugerido configurar um conjunto de filtros de IP para restringir o acesso ao endpoint vulnerável.

Atualizações de segurança da SAP em maio de 2026 abordam 15 vulnerabilidades

A SAP lançou atualizações de segurança em maio de 2026 que corrigem 15 vulnerabilidades em diversos produtos, incluindo duas falhas críticas no Commerce Cloud e no S/4HANA. A primeira falha crítica, identificada como CVE-2026-34263, permite que atacantes não autenticados executem código em servidores vulneráveis devido a uma configuração inadequada do Spring Security. Isso pode resultar em uma execução arbitrária de código, comprometendo a confidencialidade, integridade e disponibilidade da aplicação. A segunda vulnerabilidade crítica, CVE-2026-34260, permite que atacantes com privilégios básicos injetem comandos SQL maliciosos, o que pode levar ao acesso não autorizado a informações sensíveis do banco de dados e até mesmo à queda da aplicação. Além dessas falhas críticas, a SAP também corrigiu uma falha de alta severidade e 11 problemas de severidade média, incluindo injeção de comandos e XSS. Embora a SAP não tenha encontrado evidências de exploração ativa dessas vulnerabilidades, a CISA já adicionou 14 falhas de segurança da SAP ao seu catálogo de vulnerabilidades conhecidas exploradas. A empresa, que é a maior fornecedora de software empresarial do mundo, atende a 99 das 100 maiores empresas globais, destacando a importância de uma resposta rápida a essas vulnerabilidades.