Threat Advisories

La vulnerabilidad CVE-2026-58231 de SAP Commerce Cloud ha sido objeto de intentos de explotación

Escrito por Integrity360 | 20 ago 2026, 9:47:11

Una vulnerabilidad de máxima gravedad que afecta a SAP Commerce Cloud, identificada con el número CVE-2026-58231, está siendo objeto de intentos de explotación tan solo unos días después de que SAP publicara una actualización de seguridad.

La vulnerabilidad tiene una puntuación CVSS de 10,0 y se debe a controles de autorización insuficientes, combinados con una validación de entradas inadecuada. Un atacante no autenticado podría aprovechar un cliente de autenticación predeterminado y enviar entradas especialmente diseñadas a funciones vulnerables de la aplicación.

Si se explota con éxito, podría dar lugar a la ejecución de código arbitrario, comprometer componentes internos de SAP Commerce Cloud y tener un impacto significativo en la confidencialidad, la integridad y la disponibilidad de los entornos afectados.

Las organizaciones que utilicen SAP Commerce Cloud deben considerar esta vulnerabilidad como una prioridad de corrección urgente.

Actividad de las amenazas

Defused Cyber informó de que había observado intentos de explotación contra su infraestructura de honeypot aproximadamente tres días después de que el parche de seguridad estuviera disponible. La actividad resulta especialmente preocupante porque no se había identificado ningún exploit de prueba de concepto público cuando se observaron los intentos, lo que sugiere que los actores maliciosos podrían haber desarrollado de forma independiente capacidades de explotación poco después de la divulgación.

Se desconocen por el momento la identidad y la motivación de los actores que actualmente tienen como objetivo la vulnerabilidad CVE-2026-58231. En la actualidad no hay pruebas suficientes para atribuir la actividad a un grupo de amenazas específico.

Las vulnerabilidades críticas anteriores que afectaban a los productos de SAP han atraído tanto a actores maliciosos vinculados a Estados como a aquellos con motivaciones económicas. Vulnerabilidades anteriores de SAP, incluida la CVE-2025-31324 que afectaba a SAP NetWeaver, fueron explotadas por grupos vinculados a China, como UNC5221 y UNC5174, así como por grupos de ransomware y de ciberdelincuencia. Estos casos históricos no permiten atribuir la responsabilidad de la actividad actual en SAP Commerce Cloud, pero demuestran el gran interés de los atacantes por las vulnerabilidades de SAP explotables de forma remota.

Detalles de la vulnerabilidad

La CVE-2026-58231 se debe a controles de autorización insuficientes y a una validación de entradas deficiente en SAP Commerce Cloud. Un atacante no autenticado podría hacer un uso indebido de un cliente de autenticación predeterminado para interactuar con funciones que no validan adecuadamente las entradas controladas por el atacante.

La explotación podría permitir al atacante ejecutar código arbitrario dentro del entorno afectado y comprometer componentes internos de la aplicación. Dado que no se requiere autenticación para la vía de ataque vulnerable, los sistemas expuestos pueden correr un mayor riesgo de ser comprometidos de forma remota.

La combinación de acceso sin autenticación, posible ejecución remota de código, una puntuación CVSS máxima y la actividad de explotación observada convierte a CVE-2026-58231 en un riesgo crítico para la seguridad empresarial.

Medidas recomendadas

Las organizaciones que utilicen SAP Commerce Cloud deben identificar inmediatamente las implementaciones afectadas y actualizarlas a las versiones corregidas de Commerce Cloud especificadas por SAP. Según las directrices de seguridad de SAP a las que hace referencia Onapsis, la corrección requiere que los clientes actualicen la versión de SAP Commerce Cloud y, posteriormente, recompilen y vuelvan a implementar el entorno afectado.

Cuando no sea posible aplicar el parche y volver a implementar el sistema de forma inmediata, los administradores deben implementar la medida de mitigación temporal recomendada por SAP configurando un conjunto de filtros de IP para restringir el acceso al punto final vulnerable. Esta medida de mitigación debe considerarse una medida temporal de reducción de la exposición, y no un sustituto de la aplicación de la versión corregida.

Los equipos de seguridad también deben revisar los servicios de SAP Commerce Cloud expuestos a Internet y determinar si se podía acceder desde el exterior a los puntos finales vulnerables antes de la corrección. Se debe prestar especial atención a los sistemas que permanecieron expuestos tras la divulgación de la vulnerabilidad.

Detección y supervisión de amenazas

Las organizaciones deben revisar SAP Commerce Cloud, el proxy inverso, el cortafuegos de aplicaciones web, la autenticación, las aplicaciones y la telemetría de red en busca de solicitudes sospechosas dirigidas al punto final afectado. Las investigaciones deben centrarse en solicitudes inusuales sin autenticar, entradas malformadas o inesperadas, interacciones anormales que involucren al cliente de autenticación predeterminado y actividad procedente de infraestructura externa nunca vista antes o sospechosa.

Dado que una explotación exitosa podría dar lugar a la ejecución de código arbitrario, los defensores también deben investigar procesos inesperados, archivos de nueva creación, cambios de configuración no autorizados, conexiones de red salientes, mecanismos de persistencia recientemente establecidos y actividad anómala relacionada con cuentas de aplicaciones o servicios.

La ausencia de una prueba de concepto pública no debe interpretarse como una indicación de que la explotación sea poco probable. La actividad observada en los honeypots indica que es posible que al menos algunos actores maliciosos ya dispongan de técnicas de explotación.

Si le preocupa alguna de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más graves a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere, póngase en contacto con nosotros para averiguar cómo puede proteger su organización.