Un fallo crítico identificado como CVE-2026-58231 afecta a SAP Commerce Cloud, la plataforma de comercio electrónico en la nube usada por marcas globales y grandes minoristas, antes conocida como SAP Hybris. Según la descripción publicada por SAP en la Base de Datos Nacional de Vulnerabilidades (NVD), la falla “permite a un atacante no autenticado abusar de un cliente de autenticación por defecto”, lo que habilita ejecución remota de código.
La vulnerabilidad, clasificada como CWE-94 (inyección de código) y con puntaje CVSS de 10.0 —el máximo posible—, afecta específicamente a la extensión Data Hub Adapter de las versiones COM_CLOUD 2211 y 2211-JDK21. SAP la corrigió el martes 11 de agosto como parte de su ciclo mensual de parches, mediante la nota de seguridad número 3771065 publicada en su portal de soporte.
Solo tres días después del parche, la firma de inteligencia de amenazas Defused reportó en la red social X los primeros intentos de explotación contra sus honeypots. “Los primeros intentos de explotación… están llegando ahora a nuestros honeypots, tres días después del día del parche”, idnciaron en un post, precisando que la falla no cuenta con una prueba de concepto pública conocida.
Consultada por el medio especializado BleepingComputer, SAP confirmó que investiga el reporte de Defused y remitió a la nota de seguridad ya disponible para clientes y socios. La compañía instó a actuar sin demora, indicando a través de un vocero que “recomendamos a los clientes y socios parchear sus sistemas con efecto inmediato”.
La fundación Shadowserver identificó más de 4.200 direcciones IP con huella digital de SAP Commerce Cloud expuestas en internet, concentradas principalmente en Europa y Norteamérica, aunque no se sabe cuántas corresponden a honeypots o ya fueron aseguradas contra este fallo.
Desde noviembre de 2021, la Agencia de Ciberseguridad de los EE.UU. (CISA) ha incorporado 14 vulnerabilidades de SAP a su catálogo de fallas explotadas activamente (KEV), tres de ellas utilizadas en ataques de ransomware. SAP presta servicios a 99 de las 100 mayores empresas del mundo y reportó ingresos superiores a 36 mil millones de euros en el año fiscal 2025.
Este parche se suma a un historial reciente de correcciones. SAP resolvió 16 vulnerabilidades en su paquete de julio de 2026 y otras 30 en junio y mayo, incluyendo otras tres fallas críticas que también afectaban a Commerce Cloud.


