Vulnerabilidad en SAP con puntuación CVSS 10 permite acceder a servidores sin contraseña

Vulnerabilidad en SAP con puntuación CVSS 10 permite acceder a servidores sin contraseña

Los ataques contra SAP Commerce Cloud empezaron antes de que el exploit se hiciera público.

image

Los atacantes comenzaron a sondear los sistemas SAP Commerce Cloud en busca de una vulnerabilidad crítica tan solo tres días después de la publicación del parche. Las primeras intentos de explotación de CVE-2026-58231 fueron detectadas por la empresa DefusedCyber en sus honeypots el 14 de agosto. En ese momento no existía código público para realizar el ataque.

SAP corrigió la vulnerabilidad el 11 de agosto como parte del lanzamiento mensual de actualizaciones de seguridad. CVE-2026-58231 (10.0 Critical) afecta a SAP Commerce Cloud con el componente Data Hub Adapter en las versiones COM_CLOUD 2211 y 2211-JDK21.

La vulnerabilidad permite atacar el servidor directamente desde Internet sin una cuenta ni autorización previa. El atacante puede dirigirse al cliente de autenticación estándar y enviar datos especialmente manipulados a funciones que no verifican suficientemente la información entrante. Como resultado, el servidor puede ejecutar código arbitrario.

Si se explota con éxito CVE-2026-58231, el atacante puede interferir en el funcionamiento de los componentes internos de SAP Commerce Cloud, leer y modificar datos, y también afectar la disponibilidad de la aplicación. No se requieren privilegios en el sistema ni acciones del usuario para realizar el ataque, y SAP considera que la complejidad de explotación es baja.

DefusedCyber informó que los intentos de explotación llegaron a sus honeypots ya tres días después de la publicación del parche. En ese momento no existía código de explotación público para CVE-2026-58231 y no se habían reportado casos de explotación previos. La observación muestra que los atacantes pudieron pasar de la publicación de detalles sobre la vulnerabilidad a intentos prácticos de ataque casi de inmediato tras la salida de la actualización.

La base nacional de vulnerabilidades de EE. UU. aún no contiene una evaluación propia de CVE-2026-58231, pero recoge la calificación de SAP de 10 puntos e indica que la vulnerabilidad puede afectar por completo la confidencialidad, integridad y disponibilidad del sistema. En los datos publicados por la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. del 11 de agosto, la explotación todavía figuraba como no registrada.

Se recomienda a los administradores de SAP Commerce Cloud instalar las actualizaciones de SAP lo antes posible. Si el servidor vulnerable permaneció accesible desde Internet después del 11 de agosto, conviene revisar los registros de eventos, la aparición de cuentas desconocidas y otros cambios inesperados. SAP también recomienda aplicar los parches de seguridad publicados con prioridad.