Imagen ilustrativa generada con IA
SAP Commerce Cloud, CVE-2026-58231 ya está bajo ataque: riesgo máximo para las instalaciones expuestas
Vulnerabilidad crítica CVE-2026-58231 en SAP Commerce Cloud ya es explotada activamente. Riesgo máximo (CVSS 10.0) para instalaciones expuestas.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una vulnerabilidad crítica observada en honeypots
CVE-2026-58231, una vulnerabilidad crítica de SAP Commerce Cloud, ya está siendo objeto de intentos de explotación. Defused, una empresa de threat intelligence, informó del hecho el 14 de agosto de 2026 tras detectar las primeras actividades en sus honeypots.
Según BleepingComputer, SAP había corregido la vulnerabilidad tres días antes. El registro de la National Vulnerability Database se publicó el 11 de agosto de 2026 y se modificó el 12 de agosto de 2026. Sin embargo, SAP todavía no había clasificado oficialmente la vulnerabilidad como explotada activamente en su advisory.
Existe, por tanto, una diferencia entre la observación operativa de Defused y la clasificación registrada en la base de datos NVD. Defused habla de intentos reales contra sus sistemas de monitorización, mientras que el campo SSVC de CISA incluido en NVD indica exploitation: none. No obstante, el mismo campo define la vulnerabilidad como automatizable y con impacto técnico total.
No hay ningún PoC público disponible y Defused afirma que CVE-2026-58231 no se había identificado previamente como explotada.
El fallo afecta a Data Hub Adapter
CVE-2026-58231 afecta a la extensión Data Hub Adapter de SAP Commerce Cloud. La debilidad está relacionada con los controles de autorización y la gestión de un cliente de autenticación predeterminado.
Un atacante remoto no autenticado puede enviar entradas manipuladas específicamente a funciones que no aplican una validación suficiente. El escenario no requiere credenciales, interacción del usuario ni condiciones técnicas complejas.
Según el registro de NVD, el fallo está clasificado como CWE-94, es decir, control inadecuado de la generación de código, una categoría asociada a la inyección de código. En la práctica, la explotación puede permitir la ejecución arbitraria de código y comprometer componentes internos de la aplicación.
La puntuación CVSS 3.1 es de 10,0, el máximo posible. El vector es:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
La combinación indica que el ataque puede ejecutarse a través de la red, con baja complejidad y sin autenticación ni interacción del usuario. Los impactos afectan gravemente a la confidencialidad, la integridad y la disponibilidad, incluso más allá del componente directamente vulnerable.
Versiones afectadas y posible exposición
El producto afectado es SAP Commerce Cloud (Data Hub Adapter), identificado en el catálogo de NVD como producto de SAP_SE. Las configuraciones indicadas como vulnerables son:
- COM_CLOUD 2211;
- 2211-JDK21.
No se han divulgado los números de build corregidos, las posibles versiones no vulnerables ni workarounds oficiales independientes de la corrección de SAP. La principal referencia técnica es la SAP Note 3771065, junto con la página de SAP Security Patch Day.
SAP Commerce Cloud se conocía anteriormente como SAP Hybris. La plataforma es utilizada por tiendas online de grandes marcas y retailers internacionales, por lo que una posible intrusión en una instancia expuesta tendría especial relevancia.
Shadowserver ofrece una indicación sobre la superficie expuesta en Internet y detecta más de 4.200 direcciones IP asociadas a una huella digital de SAP Commerce Cloud. La mayoría se encuentra en Europa y Norteamérica. Sin embargo, no se sabe cuántos sistemas son honeypots, cuántos ya se han actualizado ni cuántos son realmente vulnerables a ataques contra CVE-2026-58231.
Un segundo problema crítico afecta a OAuth2
El riesgo no se limita al fallo de Data Hub Adapter. SAP Commerce Cloud también está afectado por CVE-2026-44761, una vulnerabilidad crítica con una puntuación CVSS 3.1 de 9,1.
El fallo afecta a un cliente OAuth2 de ejemplo que puede permanecer en la configuración del portal SAP Help con credenciales documentadas públicamente. Si los administradores no sustituyen esos datos, un atacante no autenticado puede utilizarlos para obtener un token válido.
El token permite invocar API capaces de leer y modificar datos. Por tanto, el impacto es elevado sobre la confidencialidad y la integridad, mientras que la disponibilidad no se ve afectada. La clasificación es CWE-1392, relacionada con el uso de credenciales predeterminadas.
Las versiones indicadas como vulnerables son:
- HY_COM 2205;
- COM_CLOUD 2211;
- 2211-JDK21.
La referencia de SAP es la SAP Note 3753495. Las organizaciones deberían comprobar especialmente la presencia de clientes OAuth2 de ejemplo, sustituir las credenciales públicas y rotar los secretos que todavía puedan estar en uso.
SAP ya ha sido objetivo de otros fallos explotados
Esta nueva alerta se suma a una serie de problemas críticos que han afectado al ecosistema SAP. Entre las demás vulnerabilidades citadas de SAP Commerce Cloud se encuentran:
- CVE-2026-22732, CVSS 9,1;
- CVE-2026-34263, CVSS 9,6;
- CVE-2026-44761, CVSS 9,1.
SAP corrigió 16 vulnerabilidades en el paquete Security Patch de julio de 2026 y otras 30 en los paquetes publicados en junio y mayo.
Desde noviembre de 2021, CISA ha añadido 14 vulnerabilidades de SAP al catálogo Known Exploited Vulnerabilities. Según los informes, tres de ellas se utilizaron en ataques de ransomware. Para CVE-2026-58231 no constan, por ahora, una inclusión en el catálogo KEV ni una fecha límite de CISA para aplicar la corrección.
Este contexto incrementa el riesgo operativo para las empresas que utilizan Commerce Cloud, especialmente cuando las instancias son accesibles desde Internet y están conectadas a sistemas de gestión de pedidos, clientes, catálogos y pagos.
Qué deben hacer los administradores
La prioridad es aplicar la corrección asociada a la SAP Note 3771065 y al SAP Security Patch Day. Además, las organizaciones deberían:
- comprobar qué instancias de Commerce Cloud están expuestas públicamente;
- verificar la presencia de clientes y credenciales de autenticación predeterminados;
- aplicar las indicaciones de la SAP Note 3753495 para CVE-2026-44761;
- rotar las credenciales y los secretos de ejemplo que aún estén presentes;
- analizar los registros de Data Hub Adapter y de las API de OAuth2;
- buscar solicitudes no autenticadas, entradas anómalas e intentos de acceso inesperados.
No se han publicado indicadores de compromiso, reglas de detección ni procedimientos de remediación específicos. Por ello, los registros deben analizarse correlacionándolos con los periodos de exposición, las solicitudes procedentes de redes inusuales y cualquier actividad posterior compatible con la ejecución de código o el uso indebido de tokens OAuth2.
La presencia de intentos en honeypots no demuestra por sí sola que todos los sistemas expuestos hayan sido comprometidos. Sin embargo, ante una vulnerabilidad con una puntuación CVSS de 10,0, la corrección no debería aplazarse a la espera de nuevas confirmaciones públicas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-58231CRITICAL10.0SAP Commerce Cloud allows an unauthenticated attacker to abuse a default authentication client and submit specially crafted input to certain functions lacking sufficient validation. Successful exploitation could enable arbitrary code execution and compromise internal components, resulting in high im
- CVE-2026-34263CRITICAL9.6Due to improper Spring Security configuration, SAP Commerce Cloud allows an unauthenticated user to perform malicious input injection, resulting in arbitrary server-side code execution, leading to high impact on Confidentiality, Integrity, and Availability of the application.
- CVE-2026-44761CRITICAL9.1SAP Commerce Cloud could retain a sample OAuth2 client with publicly documented sample credentials originating from sample configuration provided in SAP Help Portal documentation. If left unchanged, an unauthenticated attacker could use these well-known credentials to obtain a valid access token and
- CVE-2026-22732CRITICAL9.1When applications specify HTTP response headers for servlet applications using Spring Security, there is the possibility that the HTTP Headers will not be written. This issue affects Spring Security Servlet applications using lazy (default) writing of HTTP Headers: : from 5.7.0 through 5.7.21, fro
