Uma falha com pontuação máxima e sem barreira de privilégios
O aviso de segurança da SAP número 3771065, publicado a 11 de agosto de 2026, revela a CVE-2026-58231: uma falha de autorização incorreta e de validação de entrada insuficiente no componente Data Hub Adapter do SAP Commerce Cloud, nas versões COM_CLOUD 2211 e 2211-JDK21. A sua pontuação CVSS é de 10.0, a máxima possível, porque um atacante não autenticado com simples acesso de rede a uma instância afetada pode enviar dados manipulados para o endpoint de importação do Data Hub e obter execução arbitrária de código - sem sessão iniciada, sem chave de API, sem acesso prévio e sem qualquer ação por parte da vítima.
O aviso surgiu dentro de um ciclo mais alargado de Patch Tuesday de agosto, que abrangeu 33 avisos de segurança da SAP, cinco dos quais classificados como HotNews críticos, com problemas adicionais graves revelados no mesmo dia no SAP Manufacturing Integration and Intelligence e no SAP NetWeaver ABAP. A recomendação da própria SAP para a CVE-2026-58231 é atualizar para o nível de versão corrigido do Commerce Cloud e reconstruir e reimplementar, sendo um conjunto de filtros de IP no endpoint vulnerável oferecido apenas como medida provisória para as equipas que não conseguem corrigir de imediato.
Três dias entre a correção e tráfego de ataque real
A empresa de inteligência de ameaças Defused informou que os seus honeypots registaram as primeiras tentativas de exploração contra a CVE-2026-58231 no espaço de três dias após o lançamento da correção da SAP - e assinalou explicitamente que isto aconteceu apesar de não existir, em lado nenhum, uma prova de conceito pública. Esse pormenor é a verdadeira notícia: os atacantes não copiaram um script de exploit divulgado, reconstruíram por engenharia inversa a diferença entre o código corrigido e o código por corrigir do Data Hub Adapter com rapidez suficiente para gerar tráfego de ataque funcional antes de a maioria dos ciclos de correção empresariais terminar os testes e a implementação faseada.
Isto comprime numa única semana de trabalho a janela operacional que antes separava um aviso de gravidade crítica de um aviso de exploração ativa. Uma pontuação CVSS de 10.0 num componente como o Data Hub Adapter - que encaminha dados estruturados de comércio e encomendas entre sistemas - significa que um ataque bem-sucedido não fica confinado a uma única função da loja online; abre o caminho aos registos de clientes, aos dados de encomendas e a quaisquer credenciais ou serviços a jusante em que o ambiente Commerce confie.
O que significa uma instância por corrigir esta semana
O SAP Commerce Cloud sustenta lojas online e fluxos de encomendas B2B de uma vasta base de retalhistas, grossistas e fabricantes europeus e britânicos que vendem online, o que transforma uma execução remota de código não autenticada e de gravidade máxima num dos seus componentes centrais de troca de dados num risco operacional ativo, e não apenas mais uma linha para a próxima revisão de correções. Um operador com uma instância exposta à internet e por corrigir deve assumir, já hoje, que estão a decorrer varrimentos e tentativas de exploração ativos contra essa exposição, e não que poderiam vir a ocorrer em algum momento.
O passo imediato é confirmar que a correção de 11 de agosto está de facto instalada e reimplementada - não apenas agendada -, restringir ou bloquear com firewall o acesso ao endpoint de importação do Data Hub como medida provisória enquanto a correção ainda está em curso e, dado que os dados de honeypot da Defused mostram tráfego de ataque real, rever os registos em busca de indicadores de exploração em qualquer instância que tenha estado acessível a partir da internet e por corrigir entre 11 de agosto e a conclusão da correção. Para uma empresa cujo ambiente Commerce Cloud lida com dados de encomendas e de pagamento de clientes, essa revisão de registos é também uma questão de proteção de dados: qualquer acesso não autorizado confirmado nessa janela é exatamente o tipo de exposição que um encarregado de proteção de dados tem de avaliar face aos limiares de notificação de violações, independentemente de a SAP ou a Defused chegarem a identificar uma vítima concreta.
Leia a seguir: TrueConf: CISA dá apenas três dias para corrigir | Seis dias, três falhas críticas, sem margem



