Cve-2026-58231

Vulnerabilidade crítica no SAP Commerce Cloud é alvo de ataques

Uma vulnerabilidade crítica de execução remota de código no SAP Commerce Cloud, identificada como CVE-2026-58231, foi corrigida recentemente, mas já está sendo alvo de ataques. Essa falha, que resulta de uma fraqueza na autorização do núcleo do Data Hub Adapter, permite que atacantes não autenticados executem código arbitrário com baixa complexidade. A SAP descreve que a exploração bem-sucedida pode comprometer a confidencialidade, integridade e disponibilidade da aplicação. Apesar de a SAP ainda não ter classificado a falha como ativamente explorada, a empresa de inteligência Defused confirmou que tentativas de exploração começaram a ser registradas em honeypots apenas três dias após o lançamento do patch. A SAP recomenda que seus clientes apliquem a correção imediatamente. O grupo de vigilância de segurança Shadowserver monitora mais de 4.200 endereços IP com a impressão digital do SAP Commerce Cloud, a maioria na Europa e América do Norte, mas não há informações sobre quantos já foram protegidos contra esses ataques. A situação é preocupante, especialmente considerando que a SAP já corrigiu várias vulnerabilidades críticas nos últimos meses, destacando a necessidade de atenção constante à segurança em plataformas amplamente utilizadas.

SAP lança patches para falha crítica no Commerce Cloud

A SAP divulgou patches para uma vulnerabilidade de alta severidade no Commerce Cloud, identificada como CVE-2026-58231, que pode permitir a execução de código arbitrário. Avaliada com a pontuação máxima de 10.0 no sistema CVSS, a falha resulta de verificações de autorização insuficientes e falta de validação de entrada. Um atacante não autenticado pode explorar essa vulnerabilidade ao abusar de um cliente de autenticação padrão, enviando entradas especialmente elaboradas para funções que não possuem validação adequada. A exploração bem-sucedida pode comprometer a confidencialidade, integridade e disponibilidade da aplicação. Além dessa vulnerabilidade, a SAP também corrigiu outras três falhas críticas em sua atualização de agosto de 2026, incluindo vulnerabilidades de injeção de código e escrita fora dos limites, que podem resultar em execução de comandos arbitrários e corrupção de memória. A empresa de segurança Onapsis recomenda que os clientes apliquem os patches e reimplantem a versão atualizada do SAP Commerce Cloud. Como solução temporária, é sugerido configurar um conjunto de filtros de IP para restringir o acesso ao endpoint vulnerável.