A SAP divulgou correções para uma falha de segurança de gravidade máxima que afeta o Commerce Cloud, especificamente o componente Data Hub Adapter, e pode resultar em execução arbitrária de código.
A vulnerabilidade, atribuída ao identificador CVE-2026-58231 (Vulnerabilidades e Exposições Comuns), recebeu nota 10.0 no sistema CVSS (Sistema de Pontuação de Vulnerabilidades Comuns). Ela foi descrita como um caso de verificações insuficientes de autorização e validação de entrada.
"O SAP Commerce Cloud permite que um atacante não autenticado abuse de um cliente de autenticação padrão e envie entradas especialmente elaboradas para determinadas funções que não contam com validação suficiente", segundo a descrição da falha no CVE.org.
"A exploração bem-sucedida pode possibilitar a execução arbitrária de código e comprometer componentes internos, resultando em alto impacto na confidencialidade, integridade e disponibilidade da aplicação".
A empresa de segurança em SAP Onapsis orientou os clientes a atualizarem para uma versão corrigida do Commerce Cloud e, em seguida, reimplantarem a versão atualizada do SAP Commerce Cloud. Como medida provisória até que a correção possa ser aplicada, a exposição pode ser reduzida com a configuração de um conjunto de filtros de IP para restringir o acesso ao endpoint (ponto de acesso) vulnerável.
A SAP também corrigiu outras três falhas críticas como parte de sua atualização de agosto de 2026:
- CVE-2026-44772 (pontuação CVSS: 9.9) - vulnerabilidade de injeção de código no Manufacturing Integration and Intelligence (Integração e Inteligência de Manufatura).
- CVE-2026-34265 (pontuação CVSS: 9.8) - vulnerabilidade de escrita fora dos limites no Application Server ABAP (Servidor de Aplicação ABAP) para SAP NetWeaver e ABAP Platform, que permite que um atacante não autenticado explore erros lógicos na análise do protocolo DIAG, resultando em corrupção de memória. Esse problema pode ser explorado para divulgar informações sensíveis do sistema ou causar a interrupção do sistema.
- CVE-2026-44758 (pontuação CVSS: 9.1) - vulnerabilidade de injeção de código no Manufacturing Integration and Intelligence que pode permitir que um atacante com altos privilégios execute comandos arbitrários no sistema operacional subjacente.
Segundo a Onapsis, a CVE-2026-44758 corrige um problema em um componente servlet suscetível a injeção de modelo no lado do servidor (SSTI, na sigla em inglês) e falsificação de solicitação no lado do servidor (SSRF, na sigla em inglês), o que pode abrir caminho para a execução de comandos. A correção divulgada pela SAP remove o componente servlet vulnerável.
A CVE-2026-44772 corrige um servlet vulnerável que permite que um atacante com poucos privilégios envie entradas especialmente elaboradas que levam a aplicação a buscar e processar conteúdo controlado pelo atacante a partir de uma fonte externa, resultando, em última instância, na execução arbitrária de comandos no host subjacente.
"Após a aplicação da correção, os clientes precisam manter a nova propriedade de sistema 'Secure Transformer' (Transformador Seguro) com uma lista de hosts permitidos para hospedagem de arquivos XSL (linguagem de folha de estilos extensível)", afirmou a empresa. "Apenas arquivos XSL provenientes desses hosts podem ser consumidos pelo servlet vulnerável".