Qué ha pasado
SAP publicó el 11 de agosto de 2026, dentro de su ronda mensual de parches (SAP Security Patch Day), la nota de seguridad 3771065, que corrige CVE-2026-58231 en SAP Commerce Cloud (el producto antes conocido como SAP Hybris). Tres días después, el 14 de agosto, la firma de inteligencia de amenazas Defused confirmó mediante sus honeypots los primeros intentos de explotación real, y KEVIntel corroboró de forma independiente la misma actividad con sensores propios ese mismo día. Un día más tarde, el 15 de agosto, ya circulaba una prueba de concepto pública. Shadowserver ha contabilizado más de 4.200 instancias de SAP Commerce Cloud expuestas directamente a internet en todo el mundo.
El mecanismo: un cliente de autenticación por defecto sin los controles de autorización adecuados
CVE-2026-58231 tiene la puntuación máxima posible en CVSS, 10.0, y afecta a la extensión Data Hub Adapter del núcleo de Commerce Cloud. El fallo combina dos debilidades: un control de autorización insuficiente y una validación de entrada incompleta. En concreto, un atacante sin ninguna credencial puede abusar de un cliente de autenticación por defecto que la extensión trae configurado, y con él enviar peticiones especialmente construidas a funciones que no verifican bien lo que reciben. El resultado es ejecución de código arbitrario en el servidor, sin necesidad de que la víctima haga nada ni de que el atacante tenga acceso previo. SAP no ha calificado públicamente el fallo como explotado en su propio aviso; la confirmación de explotación activa viene de las dos firmas de inteligencia de amenazas citadas, no del fabricante.
