Archivo editorial

CiberseguridadAlerta

CVE-2026-58231: el fallo de máxima gravedad en SAP Commerce Cloud que ya se explota tres días después del parche

SAP corrigió el 11 de agosto un fallo con la puntuación máxima de CVSS en la extensión Data Hub Adapter de Commerce Cloud. Tres días después ya había intentos de explotación documentados por dos firmas de inteligencia de amenazas, y al cuarto día circulaba una prueba de concepto pública.

Publicado
18 de agosto de 2026
Tiempo
4 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
intermedio
Primer plano de una placa de circuito impreso en tonos rojo y negro, con pistas metálicas y componentes soldados

Qué ha pasado

SAP publicó el 11 de agosto de 2026, dentro de su ronda mensual de parches (SAP Security Patch Day), la nota de seguridad 3771065, que corrige CVE-2026-58231 en SAP Commerce Cloud (el producto antes conocido como SAP Hybris). Tres días después, el 14 de agosto, la firma de inteligencia de amenazas Defused confirmó mediante sus honeypots los primeros intentos de explotación real, y KEVIntel corroboró de forma independiente la misma actividad con sensores propios ese mismo día. Un día más tarde, el 15 de agosto, ya circulaba una prueba de concepto pública. Shadowserver ha contabilizado más de 4.200 instancias de SAP Commerce Cloud expuestas directamente a internet en todo el mundo.

El mecanismo: un cliente de autenticación por defecto sin los controles de autorización adecuados

CVE-2026-58231 tiene la puntuación máxima posible en CVSS, 10.0, y afecta a la extensión Data Hub Adapter del núcleo de Commerce Cloud. El fallo combina dos debilidades: un control de autorización insuficiente y una validación de entrada incompleta. En concreto, un atacante sin ninguna credencial puede abusar de un cliente de autenticación por defecto que la extensión trae configurado, y con él enviar peticiones especialmente construidas a funciones que no verifican bien lo que reciben. El resultado es ejecución de código arbitrario en el servidor, sin necesidad de que la víctima haga nada ni de que el atacante tenga acceso previo. SAP no ha calificado públicamente el fallo como explotado en su propio aviso; la confirmación de explotación activa viene de las dos firmas de inteligencia de amenazas citadas, no del fabricante.