SAP — Ejecución Remota de Código No Autenticada en Commerce Cloud y Parches Críticos de Agosto de 2026 (CVE-2026-58231)

Fecha de publicación: 12 de agosto de 2026
Categoría: Enterprise Security / Vulnerability

Introducción

En el marco de su ciclo mensual de actualizaciones de seguridad correspondiente a agosto de 2026, la empresa de software empresarial SAP ha publicado una serie de parches de emergencia para abordar múltiples vulnerabilidades críticas. La más severa de ellas, identificada como CVE-2026-58231, alcanza la puntuación máxima de 10.0 en la escala CVSS v3.1 y afecta al componente Data Hub Adapter de SAP Commerce Cloud.

Este fallo permite a un atacante remoto no autenticado abusas de un cliente de autenticación por defecto y enviar entradas maliciosas a funciones con validación insuficiente, logrando la ejecución arbitraria de código con alteración del alcance de seguridad (Scope Changed). El paquete de correcciones de agosto también incluye parches para otras tres vulnerabilidades de alto impacto en SAP Manufacturing Integration and Intelligence (MII) y SAP NetWeaver Application Server ABAP, las cuales abren vectores para ataques de inyección de código, corrupción de memoria y solicitudes falsificadas del lado del servidor (SSRF).

¿Qué es SAP Commerce Cloud y las vulnerabilidades reportadas? (Análisis General)

SAP Commerce Cloud (anteriormente conocido como Hybris) es una plataforma omnicanal de comercio electrónico ampliamente adoptada en entornos corporativos para la gestión de productos, procesamiento de pedidos y canalización de datos masivos a través de su adaptador Data Hub. Debido a que gestiona transacciones financieras y datos sensibles de clientes, la exposición de este componente a vectores de ejecución remota de código representa un riesgo operativo extremo.

A continuación se detalla la clasificación técnica de los fallos identificados en esta entrega de seguridad:

  1. CVE-2026-58231 (Confirmado NVD):

    • Vector CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (Puntuación: 10.0 - CRÍTICA).
    • CWE: CWE-94 (Improper Control of Generation of Code / Inyección de código).
    • Impacto: Permite la ejecución de código sin autenticación previa mediante el abuso de credenciales/clientes por defecto y la inyección de parámetros no validados en el Data Hub Adapter.
  2. CVE-2026-34265 (Confirmado NVD):

    • Vector CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (Puntuación: 9.8 - CRÍTICA).
    • CWE: CWE-787 (Out-of-bounds Write / Escritura fuera de límites).
    • Impacto: Vulnerabilidad en el motor de procesamiento del protocolo DIAG en SAP NetWeaver AS ABAP que causa corrupción de memoria, fuga de información confidencial o denegación de servicio (DoS).
  3. CVE-2026-44758 (Confirmado NVD):

    • Vector CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H (Puntuación: 9.1 - CRÍTICA).
    • CWE: CWE-94 (Inyección de código).
    • Impacto: Un usuario con altos privilegios en SAP MII puede explotar servlets vulnerables mediante inyección de plantillas en el lado del servidor (SSTI) y SSRF para ejecutar comandos en el sistema operativo subyacente.
  4. CVE-2026-44772 (Estimación técnica basada en contexto):

    • Puntuación reportada: 9.9 - CRÍTICA.
    • Vector estimado: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H (Estimación razonada por falta de registro NVD publicado al momento del análisis).
    • CWE estimado: CWE-91 / CWE-74 (XML Injection / Improper Neutralization).
    • Impacto: Permite a un usuario autenticado con bajos privilegios forzar al servlet afectado a recuperar y procesar archivos XSL remotos controlados por el atacante, derivando en la ejecución de comandos.

¿Cómo funciona? (Análisis Técnico)

Flujo inicial de infección / entrada del exploit

En el caso de CVE-2026-58231, la vulnerabilidad radica en la persistencia de un cliente de autenticación predeterminado en el adaptador Data Hub de SAP Commerce Cloud. Un atacante remoto escanea la red en busca de endpoints HTTP/HTTPS expuestos vinculados a la API del adaptador. Al no requerirse credenciales válidas ni interacción del usuario, el atacante transmite un paquete de datos manipulado hacia ciertas funciones internas del componente. Debido a la ausencia de controles sanitarios en los datos de entrada, los parámetros inyectados son interpretados por el motor de ejecución de la aplicación.

Para CVE-2026-44772 en SAP MII, la superficie de ataque inicia cuando un usuario autenticado con permisos reducidos interactúa con un servlet expuesto. El atacante suministra un argumento que incluye la ubicación de un archivo Extensible Stylesheet Language (XSL) hospedado en un servidor bajo su control. El servlet de SAP MII no valida el origen de la hoja de estilo y procede a descargarla y procesarla.

Mecanismos de persistencia, escalada de privilegios y ejecución de código

  • Inyección de plantillas y procesamiento XSL: Durante la explotación de CVE-2026-44772, la lectura e interpretación del archivo XSL externo por parte de los transformadores XML de Java integrados permite invocar clases y métodos de Java arbitrarios en el servidor. Esto deriva en la ejecución remota de comandos con los privilegios del servicio SAP MII.
  • Inyección SSTI y SSRF (CVE-2026-44758): En este escenario, la entrada maliciosa enviada al servlet vulnerable es procesada por un motor de plantillas Java. La combinación con SSRF permite eludir controles de red perimetrales y ejecutar comandos directos en la shell del sistema operativo anfitrión.
  • Escritura fuera de límites en el protocolo DIAG (CVE-2026-34265): El protocolo propietario DIAG, utilizado para la comunicación entre SAP GUI y SAP NetWeaver AS ABAP, presenta un error lógico en la fase de descompresión o análisis sintáctico de paquetes. Al recibir tramas de red con tamaños de longitud manipulados, el analizador escribe datos más allá del límite del búfer asignado en la memoria, lo que permite sobrescribir punteros de función o colapsar el proceso principal del servidor.

Comunicación con infraestructura externa (C2) y exfiltración

En los vectores basados en SSRF y descargas remotas de XSL (CVE-2026-44772), el servidor de aplicaciones SAP realiza conexiones salientes directas hacia la infraestructura de Comando y Control (C2) operada por el atacante. Esta comunicación no solo sirve para descargar los recursos necesarios para completar la cadena de explotación, sino que también puede ser aprovechada para exfiltrar variables de entorno, claves de sesión o credenciales de la base de datos interna mediante solicitudes HTTP GET/POST con datos codificados en los parámetros.

Sistemas / Entornos Afectados

Las vulnerabilidades abordadas impactan directamente a entornos de misión crítica que utilizan las siguientes soluciones de software:

  • SAP Commerce Cloud: Instalaciones que hacen uso del conector Data Hub Adapter.
  • SAP Manufacturing Integration and Intelligence (MII): Versiones del sistema con componentes de servlets de procesamiento XML/transformación activosa.
  • SAP NetWeaver Application Server ABAP y ABAP Platform: Servidores que ejecutan servicios basados en el protocolo DIAG expuestos a la red interna o externa.
CVECategoría (CWE)ImpactoCVSSVector (resumido)
CVE-2026-58231CWE-94 (Inyección de código)Ejecución arbitraria de código no autenticada en el adaptador Data Hub.10.0 (Confirmado)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVE-2026-44772CWE-91 / CWE-74 (Estimado)Inyección de código mediante XSL remoto por usuarios de bajos privilegios.9.9 (Estimado)*CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H*
CVE-2026-34265CWE-787 (Escritura fuera de límites)Corrupción de memoria y DoS vía protocolo DIAG en NetWeaver AS ABAP.9.8 (Confirmado)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-44758CWE-94 (Inyección de código)Ejecución de comandos del SO subyacente mediante SSTI/SSRF en MII.9.1 (Confirmado)CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

*Nota: Puntuación informada por la fuente; vector y CWE estimados técnicamente debido a la ausencia de datos en el lote oficial de NVD entregado.

Mitigación y Detección

Remediación

  1. Aplicación de Parches y Despliegue: Se insta a las organizaciones a aplicar inmediatamente las notas de seguridad de SAP 3771065 (Commerce Cloud), 3714806 (AS ABAP) y 3758900 (MII). En el caso de SAP Commerce Cloud, tras instalar el parche es imperativo realizar un nuevo despliegue (re-deploy) de la versión actualizada.
  2. Mitigación Temporal para Commerce Cloud: Si la actualización inmediata no es factible, se debe configurar una regla de filtrado IP (IP Filter Set) para restringir el acceso al endpoint del Data Hub Adapter únicamente a direcciones IP confiables.
  3. Hardening de SAP MII: Para mitigar el vector de inyección XSL (CVE-2026-44772), es obligatorio activar y configurar la propiedad de sistema Secure Transformer, restringiendo mediante una lista blanca los nombres de host autorizados para suministrar archivos XSL. Para CVE-2026-44758, la actualización oficial elimina completamente el servlet vulnerable.

Detección

Atención para el Blue Team: La presencia de conexiones salientes HTTP/HTTPS no autorizadas desde servidores SAP MII hacia direcciones IP externas arbitrarias debe tratarse como un indicador de compromiso (IoC) de alta prioridad asociado a explotación de SSRF o inyección de código XSL.

Se recomienda supervisar los registros de acceso HTTP y los eventos del sistema SAP en busca de patrones anómalos. La siguiente regla Suricata permite detectar intentos de explotación dirigidos hacia la interfaz del protocolo DIAG de SAP NetWeaver:

solidity
alert tcp any any -> $SAP_NETWEAVER_SERVERS 3200:3399 ( \
    msg:"SEC-RULE - SAP NetWeaver DIAG Protocol Anomalous Oversized Packet (CVE-2026-34265 Potential Exploitation)"; \
    flow:established,to_server; \
    content:"|1f 9d|"; depth:2; \
    dsize:>1460; \
    classtype:attempted-admin; \
    sid:20260812; \
    rev:1; \
)

Asimismo, se deben inspeccionar los logs de aplicación de SAP Commerce Cloud para identificar solicitudes que contengan identificadores de clientes de autenticación predeterminados combinados con parámetros de entrada extendidos.

Recapitulando

El ciclo de actualizaciones de agosto de 2026 pone de manifiesto la continua fijación de los actores de amenaza en las plataformas ERP y de comercio electrónico como SAP. La severidad de la vulnerabilidad CVE-2026-58231 (CVSS 10.0) exige una intervención prioritaria por parte de las áreas de infraestructura y ciberseguridad, ya que permite el control total de la aplicación sin requerir autenticación. La implementación de parches oficial, complementada con el endurecimiento de propiedades de sistema como Secure Transformer y la segregación de red mediante filtros de IP, constituye la única estrategia efectiva para neutralizar estos vectores de ataque.

Referencias