Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en SAP Commerce Cloud permitiría a atacantes no autenticados ejecutar código arbitrario


SAP lanzó parches críticos para corregir varias vulnerabilidades graves, destacando una en Commerce Cloud con puntuación máxima (10.0) que permite la ejecución remota de código. También se solucionaron fallos de inyección de código y corrupción de memoria en otros sistemas como NetWeaver y Manufacturing Integration. Se recomienda a los usuarios actualizar sus versiones inmediatamente o aplicar filtros de IP como medida temporal.

SAP Logo



SAP ha lanzado parches para solucionar un fallo de seguridad de severidad máxima que afecta a Commerce Cloud (Data Hub Adapter) y que podría permitir la ejecución de código arbitrario.

La vulnerabilidad, asignada el identificador CVE-2026-58231, tiene una puntuación de 10.0 en el sistema CVSS. Se ha descrito como un caso de validación de entrada y comprobaciones de autorización insuficientes.

"SAP Commerce Cloud permite que un atacante no autenticado abuse de un cliente de autenticación predeterminado y envíe entradas especialmente diseñadas a ciertas funciones que carecen de validación suficiente", según la descripción del fallo en CVE.org.

"Una explotación exitosa podría permitir la ejecución de código arbitrario y comprometer componentes internos, resultando en un alto impacto en la confidencialidad, integridad y disponibilidad de la aplicación".

La empresa de seguridad de SAP, Onapsis, ha instado a los clientes a actualizar a una versión corregida de Commerce Cloud y luego volver a desplegar la versión actualizada de SAP Commerce Cloud. Como solución temporal hasta que se pueda aplicar el parche, puedes reducir la exposición configurando un Conjunto de Filtros de IP para restringir el acceso al endpoint vulnerable.

SAP también ha solucionado otros tres fallos críticos como parte de su actualización de agosto de 2026:

* CVE-2026-44772 (puntuación CVSS: 9.9) - Una vulnerabilidad de inyección de código en Manufacturing Integration and Intelligence.
* CVE-2026-34265 (puntuación CVSS: 9.8) - Una vulnerabilidad de escritura fuera de límites en Application Server ABAP para SAP NetWeaver y ABAP Platform que permite a un atacante no autenticado explotar errores lógicos en el análisis del protocolo DIAG, resultando en la corrupción de la memoria. Esto podría explotarse para revelar información sensible del sistema o provocar la caída del mismo.
* CVE-2026-44758 (puntuación CVSS: 9.1) - Una vulnerabilidad de inyección de código en Manufacturing Integration and Intelligence que podría permitir a un atacante con privilegios elevados ejecutar comandos arbitrarios en el sistema operativo subyacente.

Según Onapsis, el CVE-2026-44758 corrige un problema con un componente servlet susceptible a la inyección de plantillas del lado del servidor (SSTI) y la falsificación de solicitudes del lado del servidor (SSRF), lo que podría allanar el camino para la ejecución de comandos. El parche lanzado por SAP elimina el componente servlet vulnerable.

El CVE-2026-44772 corrige un servlet vulnerable que permite a un atacante con bajos privilegios enviar entradas especialmente diseñadas que hacen que la aplicación obtenga y procese contenido controlado por el atacante desde una fuente externa, lo que finalmente conduce a la ejecución de comandos arbitrarios en el host subyacente.

"Después de implementar el parche, debes mantener la nueva propiedad del sistema 'Secure Transformer' con una lista de hosts permitidos para alojar archivos XSL", señaló. "Solo los archivos XSL de estos hosts pueden ser consumidos por el servlet vulnerable".

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.