A SAP divulgou patches para corrigir uma falha de segurança de gravidade máxima no Commerce Cloud, mais especificamente no Data Hub Adapter, que poderia levar à execução de código arbitrário.
A vulnerabilidade, identificada como
CVE-2026-58231
, recebeu nota 10,0 no sistema CVSS. Ela foi descrita como um caso de verificação insuficiente de autorização e validação de entrada inadequada.
“O SAP Commerce Cloud permite que um atacante não autenticado abuse de um cliente de autenticação padrão e envie dados especialmente criados para determinadas funções que não têm validação suficiente”, informa a descrição da falha no CVE.org.
“O sucesso da exploração pode permitir a execução de código arbitrário e comprometer componentes internos, com impacto elevado sobre a confidencialidade, a integridade e a disponibilidade da aplicação.”
A empresa de segurança Onapsis recomendou que os clientes apliquem o patch para uma versão corrigida do Commerce Cloud e, em seguida, reinstalem a versão atualizada do SAP Commerce Cloud. Como medida temporária, até que a correção seja aplicada, a exposição pode ser reduzida com a configuração de um conjunto de filtros de IP para restringir o acesso ao endpoint vulnerável.
A SAP também corrigiu outras três falhas críticas em sua atualização de agosto de 2026:
- CVE-2026-44772, com CVSS 9,9, uma vulnerabilidade de injeção de código no Manufacturing Integration and Intelligence.
-
CVE-2026-34265
, com CVSS 9,8, uma vulnerabilidade de gravação fora dos limites no Application Server ABAP para SAP NetWeaver e ABAP Platform, que permite a um atacante não autenticado explorar erros lógicos na análise do protocolo DIAG, resultando em corrupção de memória. Isso pode ser usado para expor informações sensíveis do sistema ou derrubar o ambiente.
-
CVE-2026-44758
, com CVSS 9,1, uma vulnerabilidade de injeção de código no Manufacturing Integration and Intelligence, que pode permitir a um atacante com privilégios elevados executar comandos arbitrários no sistema operacional subjacente.
Segundo a Onapsis, a
CVE-2026-44758
corrige uma falha em um componente servlet suscetível a injeção de template no lado do servidor, ou SSTI, e a falsificação de requisições no lado do servidor, ou SSRF, o que poderia abrir caminho para a execução de comandos. O patch divulgado pela SAP remove o componente servlet vulnerável.
Já a CVE-2026-44772 corrige um servlet vulnerável que permite a um atacante com poucos privilégios enviar dados especialmente criados, fazendo com que a aplicação busque e processe conteúdo controlado pelo invasor em uma fonte externa, o que pode levar à execução de comandos arbitrários no host subjacente.
“Depois de implementar o patch, os clientes precisam manter a nova propriedade de sistema ‘Secure Transformer’ com uma lista de hosts permitidos para hospedar arquivos XSL”, informou a empresa. “Somente arquivos XSL desses hosts podem ser consumidos pelo servlet vulnerável.”
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...