Un fallo con puntuación máxima y sin barrera de privilegios
El aviso de seguridad de SAP número 3771065, publicado el 11 de agosto de 2026, revela CVE-2026-58231: un fallo de autorización incorrecta y validación de entrada insuficiente en el componente Data Hub Adapter de SAP Commerce Cloud, versiones COM_CLOUD 2211 y 2211-JDK21. Su puntuación CVSS es 10.0, la máxima posible, porque un atacante no autenticado con simple acceso de red a una instancia afectada puede enviar datos manipulados al endpoint de importación del Data Hub y lograr ejecución arbitraria de código - sin inicio de sesión, sin clave de API, sin acceso previo y sin ninguna acción por parte de la víctima.
El aviso llegó dentro de un ciclo más amplio de Patch Tuesday de agosto que cubría 33 avisos de seguridad de SAP, cinco de ellos calificados como HotNews críticos, con problemas adicionales graves revelados el mismo día en SAP Manufacturing Integration and Intelligence y SAP NetWeaver ABAP. La propia recomendación de SAP para CVE-2026-58231 es parchear al nivel de versión corregido de Commerce Cloud y reconstruir y volver a desplegar, ofreciendo un conjunto de filtros de IP en el endpoint vulnerable solo como medida provisional para los equipos que no pueden parchear de inmediato.
Tres días del parche al tráfico de ataque real
La empresa de inteligencia de amenazas Defused informó que sus honeypots registraron los primeros intentos de explotación contra CVE-2026-58231 en un plazo de tres días tras la publicación del parche de SAP - y señaló explícitamente que esto ocurrió pese a que no había disponible en ningún sitio una prueba de concepto pública. Ese detalle es la verdadera historia: los atacantes no copiaron un script de exploit filtrado, sino que reconstruyeron por ingeniería inversa la diferencia entre el código parcheado y sin parchear del Data Hub Adapter con suficiente rapidez para generar tráfico de ataque funcional antes de que la mayoría de los ciclos de parcheo empresariales terminaran las pruebas y el despliegue escalonado.
Esto comprime a una sola semana laboral la ventana operativa que antes separaba un aviso de gravedad crítica de un aviso de explotación activa. Una puntuación CVSS de 10.0 en un componente como el Data Hub Adapter - que enruta datos estructurados de comercio y pedidos entre sistemas - significa que un ataque exitoso no queda contenido en una sola función de la tienda online; abre el camino a los registros de clientes, los datos de pedidos y cualquier credencial o servicio subsiguiente en el que confíe el entorno Commerce.
Lo que significa una instancia sin parchear esta semana
SAP Commerce Cloud sustenta las tiendas online y los flujos de pedidos B2B de una amplia base de minoristas, mayoristas y fabricantes europeos y británicos que venden por internet, lo que convierte una ejecución remota de código no autenticada y de gravedad máxima en uno de sus componentes centrales de intercambio de datos en un riesgo operativo activo, y no en una línea más para la próxima revisión de parches. Un operador con una instancia expuesta a internet y sin parchear debería asumir hoy que ya se están produciendo escaneos e intentos de explotación activos contra esa exposición, no que podrían producirse en algún momento.
El siguiente paso es confirmar que la corrección del 11 de agosto está realmente instalada y redesplegada - no solo programada -, restringir o bloquear con firewall el acceso al endpoint de importación del Data Hub como medida provisional mientras el parcheo sigue en curso, y, dado que los datos de honeypot de Defused muestran tráfico de ataque real, revisar los registros en busca de indicadores de explotación en cualquier instancia que haya estado accesible desde internet y sin parchear entre el 11 de agosto y la finalización del parcheo. Para una empresa cuyo entorno Commerce Cloud maneje datos de pedidos y pagos de clientes, esa revisión de registros es también una cuestión de protección de datos: cualquier acceso no autorizado confirmado en esa ventana es exactamente el tipo de exposición que un delegado de protección de datos debe evaluar frente a los umbrales de notificación de brechas, independientemente de que SAP o Defused lleguen a nombrar a una víctima concreta.
Leer a continuación: Fraunhofer y SAP publican una salida al bloqueo | Bonn absuelve a SAP, Bruselas cambia su contrato



