Invasores começaram a explorar uma vulnerabilidade de segurança crítica na plataforma SAP Commerce Cloud apenas três dias após a emissão do patch correspondente, segundo pesquisadores da empresa de inteligência de ameaças Defused. A vulnerabilidade recebeu o identificador CVE-2026-58231 e uma classificação de gravidade CVSS de 10,0, o que a torna uma das vulnerabilidades mais graves.
O Commerce Cloud, anteriormente conhecido como SAP Hybris, é usado como plataforma de comércio eletrônico por lojas virtuais de grandes marcas globais e grandes varejistas. A exploração da vulnerabilidade pode permitir a execução remota de código escolhido pelo invasor e, consequentemente, afetar componentes internos da plataforma.
Vulnerabilidade de execução de código sem privilégios
O problema decorre de uma falha de autorização no complemento básico Data Hub Adapter do Commerce Cloud. Um invasor não autenticado e sem privilégios pode explorá-la em um ataque de baixa complexidade para executar código arbitrário.
A SAP explicou que um invasor não autenticado pode abusar de um cliente de autenticação padrão e enviar entradas especialmente elaboradas para determinadas funções que não aplicam um nível suficiente de validação. Uma exploração bem-sucedida pode permitir a execução de código arbitrário e o comprometimento de componentes internos, com alto impacto sobre a confidencialidade, a integridade e a disponibilidade do aplicativo.
Tentativas de exploração detectadas por honeypots
Pesquisadores da Defused disseram que as primeiras tentativas de exploração da vulnerabilidade começaram a atingir seus sistemas de honeypot três dias após o lançamento do patch. Eles confirmaram que a vulnerabilidade não possui um código de prova de conceito disponível publicamente e que anteriormente não era conhecida como explorada.
Por outro lado, a SAP não classificou a vulnerabilidade como explorada ativamente em seu boletim de segurança publicado na terça-feira. Um porta-voz da empresa disse ao site BleepingComputer que a SAP está ciente da questão e a está investigando, observando que o comunicado de segurança 3771065 foi publicado para clientes e parceiros como parte do dia de correções de segurança de agosto. A empresa recomendou que clientes e parceiros instalassem imediatamente as atualizações.
Mais de 4.200 endereços associados à plataforma
O grupo de monitoramento da segurança da internet Shadowserver monitora mais de 4.200 endereços IP que apresentam uma assinatura do SAP Commerce Cloud, concentrados principalmente na Europa e na América do Norte. Não há informações que determinem quantos desses sistemas são honeypots ou quantos sistemas já foram protegidos contra a exploração da CVE-2026-58231.
Esse incidente ocorre em meio a uma série de atualizações de segurança que afetaram o Commerce Cloud. A SAP corrigiu 16 vulnerabilidades no pacote de correções de segurança de julho de 2026, além de outras 30 vulnerabilidades em junho e maio, entre elas três vulnerabilidades críticas: CVE-2026-44761, CVE-2026-22732 e CVE-2026-34263.
Desde novembro de 2021, a Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) adicionou 14 vulnerabilidades em produtos da SAP ao catálogo de vulnerabilidades exploradas conhecidas, incluindo três vulnerabilidades usadas em ataques de ransomware. As empresas Aikido e Socket também informaram, em abril, que invasores tentaram roubar credenciais de sistemas de desenvolvedores após comprometer vários pacotes npm oficiais da SAP em um ataque à cadeia de suprimentos.