Uma falha de segurança crítica no sistema de vendas online SAP Commerce Cloud, que havia sido corrigida recentemente, tornou-se alvo de tentativas ativas de invasão na internet. Pesquisadores da empresa de inteligência em segurança digital Defused identificaram a exploração, que ocorre em tempo recorde após a liberação da atualização.
A plataforma, anteriormente conhecida como SAP Hybris, opera em nuvem e é fundamental para as operações de vendas virtuais de grandes redes varejistas e marcas globais, o que eleva o risco e o impacto potencial desses ataques.
Detalhes da falha crítica e seu potencial de invasão
A vulnerabilidade, registrada sob o código CVE-2026-58231, recebeu a nota máxima de risco (10,0) nas escalas de severidade da indústria de tecnologia. O problema reside em uma brecha nos controles de permissão da ferramenta de integração de dados do sistema, o Data Hub Adapter.
Essa fragilidade permite que criminosos, mesmo sem possuir qualquer tipo de login ou senha, enviem comandos à distância e assumam o controle total do servidor onde a loja virtual está hospedada. A capacidade de controle remoto sem autenticação prévia sublinha a gravidade da situação, conforme alertado pelos analistas.
Resposta rápida de criminosos e alerta da SAP
A onda de ataques começou imediatamente após a publicação oficial da correção, liberada pela SAP em seu pacote mensal de segurança na terça-feira. Em uma publicação feita na sexta-feira, a Defused alertou para a velocidade da ação criminosa, destacando que as primeiras tentativas de exploração contra a CVE-2026-58231 já atingiam seus honeypots, apenas três dias após o lançamento da correção.
A empresa de segurança ressaltou que esta vulnerabilidade não possuía código de teste público nem registros prévios de exploração ativa, indicando uma rápida engenharia reversa da correção para desenvolver os ataques. Procurada pelo portal BleepingComputer, a SAP informou que tomou conhecimento do problema e está investigando o caso, recomendando que clientes e parceiros atualizem seus sistemas com efeito imediato.
Vulnerabilidade SAP: histórico de exposições e riscos contínuos
Mapeamentos da organização de monitoramento Shadowserver identificaram mais de 4,2 mil endereços de internet ligados ao SAP Commerce Cloud visíveis na rede pública, com maior concentração na Europa e América do Norte. Embora não seja possível determinar quantos desses servidores já foram atualizados ou se são ambientes de teste, a exposição representa um risco considerável.
A gigante alemã de software, cujos sistemas atendem a 99 das 100 maiores corporações do mundo, enfrenta uma rotina frequente de atualizações críticas. Somente no pacote do mês passado, a empresa corrigiu 16 falhas, após sanar outras 30 vulnerabilidades entre maio e junho, incluindo três problemas graves no próprio Commerce Cloud. O histórico recente do ecossistema da empresa inclui também um ataque à cadeia de suprimentos em abril, no qual invasores violaram pacotes oficiais de desenvolvimento de software da SAP para tentar roubar credenciais de programadores.
Adicionalmente, a Agência de Cibersegurança e Segurança de Infraestrutura dos Estados Unidos (CISA) já catalogou 14 falhas em produtos da fabricante alemã exploradas em ataques no mundo real desde 2021, das quais três foram utilizadas em campanhas de sequestro digital (ransomware).





