Falha no SAP Commerce Cloud pode permitir execução remota de código sem autenticação
12 de Agosto de 2026

A SAP divulgou patches para corrigir uma falha de segurança de gravidade máxima no Commerce Cloud, mais especificamente no Data Hub Adapter, que poderia levar à execução de código arbitrário.

A vulnerabilidade, identificada como CVE-2026-58231 , recebeu nota 10,0 no sistema CVSS. Ela foi descrita como um caso de verificação insuficiente de autorização e validação de entrada inadequada.

“O SAP Commerce Cloud permite que um atacante não autenticado abuse de um cliente de autenticação padrão e envie dados especialmente criados para determinadas funções que não têm validação suficiente”, informa a descrição da falha no CVE.org.

“O sucesso da exploração pode permitir a execução de código arbitrário e comprometer componentes internos, com impacto elevado sobre a confidencialidade, a integridade e a disponibilidade da aplicação.”

A empresa de segurança Onapsis recomendou que os clientes apliquem o patch para uma versão corrigida do Commerce Cloud e, em seguida, reinstalem a versão atualizada do SAP Commerce Cloud. Como medida temporária, até que a correção seja aplicada, a exposição pode ser reduzida com a configuração de um conjunto de filtros de IP para restringir o acesso ao endpoint vulnerável.

A SAP também corrigiu outras três falhas críticas em sua atualização de agosto de 2026:

- CVE-2026-44772, com CVSS 9,9, uma vulnerabilidade de injeção de código no Manufacturing Integration and Intelligence.
- CVE-2026-34265 , com CVSS 9,8, uma vulnerabilidade de gravação fora dos limites no Application Server ABAP para SAP NetWeaver e ABAP Platform, que permite a um atacante não autenticado explorar erros lógicos na análise do protocolo DIAG, resultando em corrupção de memória. Isso pode ser usado para expor informações sensíveis do sistema ou derrubar o ambiente.
- CVE-2026-44758 , com CVSS 9,1, uma vulnerabilidade de injeção de código no Manufacturing Integration and Intelligence, que pode permitir a um atacante com privilégios elevados executar comandos arbitrários no sistema operacional subjacente.

Segundo a Onapsis, a CVE-2026-44758 corrige uma falha em um componente servlet suscetível a injeção de template no lado do servidor, ou SSTI, e a falsificação de requisições no lado do servidor, ou SSRF, o que poderia abrir caminho para a execução de comandos. O patch divulgado pela SAP remove o componente servlet vulnerável.

Já a CVE-2026-44772 corrige um servlet vulnerável que permite a um atacante com poucos privilégios enviar dados especialmente criados, fazendo com que a aplicação busque e processe conteúdo controlado pelo invasor em uma fonte externa, o que pode levar à execução de comandos arbitrários no host subjacente.

“Depois de implementar o patch, os clientes precisam manter a nova propriedade de sistema ‘Secure Transformer’ com uma lista de hosts permitidos para hospedar arquivos XSL”, informou a empresa. “Somente arquivos XSL desses hosts podem ser consumidos pelo servlet vulnerável.”

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...