En el marco de la actualización de seguridad de agosto actualización de seguridad SAP ha corregido cuatro vulnerabilidades críticas, la más grave de las cuales — CVE-2026-58231 en SAP Commerce Cloud (Data Hub Adapter) — ha recibido la puntuación máxima de 10.0 en la escala CVSS. La vulnerabilidad permite a un atacante no autenticado ejecutar código arbitrario aprovechándose del cliente de autenticación por defecto y de una validación insuficiente de los datos de entrada. Las organizaciones que utilizan SAP Commerce Cloud deben aplicar la actualización de inmediato y volver a desplegar la plataforma.
CVE-2026-58231: ejecución remota de código sin autenticación
Según la descripción en el registro CVE, la causa raíz de la vulnerabilidad es la falta de comprobaciones de autorización adecuadas combinada con la ausencia de validación de los datos de entrada. SAP Commerce Cloud permite que un atacante no autenticado utilice el cliente de autenticación por defecto y envíe datos especialmente diseñados a funciones que no realizan las comprobaciones necesarias. Una explotación exitosa conduce a la ejecución de código arbitrario y a la compromisión de componentes internos, con impacto completo en la confidencialidad, integridad y disponibilidad de la aplicación.
La puntuación CVSS máxima de 10.0 se debe a la combinación de varios factores: el ataque es posible de forma remota, no requiere autenticación ni privilegios, y sus consecuencias afectan a los tres aspectos de la seguridad. En el momento de la publicación, ninguna de las vulnerabilidades de la actualización de agosto ha sido incorporada al catálogo CISA KEV, y no se dispone de datos sobre explotación confirmada en ataques reales.
Tres vulnerabilidades críticas adicionales
Además de CVE-2026-58231, SAP ha corregido otras tres vulnerabilidades con puntuaciones de entre 9.1 y 9.9:
- CVE-2026-44772 (CVSS 9.9): inyección de código en Manufacturing Integration and Intelligence. Según los investigadores de Onapsis, un servlet vulnerable permite a un atacante con bajos privilegios enviar datos especialmente diseñados que fuerzan a la aplicación a cargar y procesar contenido desde un servidor externo controlado por el atacante, lo que finalmente conduce a la ejecución de comandos arbitrarios en el host.
- CVE-2026-34265 (CVSS 9.8): escritura fuera del búfer asignado en Application Server ABAP para SAP NetWeaver y ABAP Platform. Un atacante no autenticado puede explotar errores lógicos en el análisis del protocolo DIAG, lo que provoca corrupción de memoria. Las consecuencias incluyen la divulgación de información sensible del sistema o la denegación de servicio.
- CVE-2026-44758 (CVSS 9.1): inyección de código en Manufacturing Integration and Intelligence. Según se indica, el componente servlet vulnerable es susceptible a ataques de inyección de plantillas del lado del servidor (SSTI) y falsificación de peticiones del lado del servidor (SSRF), lo que abre la puerta a la ejecución de comandos a nivel del sistema operativo. Para su explotación se requieren privilegios elevados.
Evaluación del impacto
SAP Commerce Cloud es una plataforma de comercio electrónico muy utilizada en el comercio minorista, la industria manufacturera y el sector B2B. La vulnerabilidad CVE-2026-58231, que permite la ejecución remota de código sin autenticación, representa una amenaza directa para las organizaciones cuyos instancias de Commerce Cloud son accesibles desde Internet. Su explotación puede dar lugar a la toma completa de la aplicación, a la filtración de datos de clientes y transacciones, así como al uso de la infraestructura comprometida como punto de apoyo para un movimiento lateral posterior dentro de la red corporativa.
Las dos vulnerabilidades en Manufacturing Integration and Intelligence (CVE-2026-44772 y CVE-2026-44758) son especialmente peligrosas para las empresas industriales, donde este módulo integra los sistemas de producción con el nivel ERP de SAP. La vulnerabilidad CVE-2026-34265 en la plataforma ABAP afecta a un componente fundamental sobre el que se ejecuta la mayoría de las instalaciones de SAP.
Recomendaciones de remediación
La prioridad de corrección debe seguir el orden descendente de la puntuación CVSS:
- CVE-2026-58231 (Commerce Cloud): actualizar a la versión corregida de SAP Commerce Cloud y realizar un re-despliegue completo. Según las recomendaciones de Onapsis, como medida temporal hasta aplicar el parche se debe configurar un conjunto de filtros de IP para restringir el acceso al endpoint vulnerable.
- CVE-2026-44772 (MII, CVSS 9.9): tras instalar el parche, es necesario configurar la nueva propiedad de sistema
Secure Transformer, indicando la lista de hosts autorizados para alojar archivos XSL. Solo los archivos procedentes de hosts de esta lista serán procesados por el servlet corregido. - CVE-2026-34265 (ABAP/NetWeaver, CVSS 9.8): aplicar la nota de seguridad de SAP correspondiente. Dado que la explotación es posible sin autenticación a través del protocolo DIAG, se debe comprobar la accesibilidad en red de los puertos DIAG desde segmentos no confiables.
- CVE-2026-44758 (MII, CVSS 9.1): instalar el parche que, según se indica, elimina por completo el componente servlet vulnerable. A pesar de requerir privilegios elevados, la presencia de SSTI y SSRF hace que esta vulnerabilidad sea peligrosa en caso de comprometerse una cuenta privilegiada.
Cuatro vulnerabilidades críticas con puntuaciones de entre 9.1 y 10.0 en una única actualización mensual representan una concentración inusualmente alta para un SAP Patch Day. Las organizaciones deben considerar la instalación de estos parches como una tarea de carácter urgente, sin esperar a la ventana de mantenimiento planificada, especialmente en el caso de CVE-2026-58231 en Commerce Cloud, donde la ausencia de requisitos de autenticación para su explotación convierte a la vulnerabilidad en un objetivo atractivo para el escaneo y los ataques automatizados.