Três dias depois de a SAP ter publicado a correção, a vulnerabilidade mais grave possível do seu catálogo de agosto já está a ser testada por atacantes na Internet. Trata-se da CVE-2026-58231, uma falha de autorização indevida no Data Hub Adapter do SAP Commerce Cloud com pontuação CVSS 10.0, que permite execução de código arbitrário sem qualquer autenticação. A empresa de threat intelligence Defused afirma ter registado as primeiras tentativas de exploração nos seus honeypots, e a SAP confirmou publicamente que está a analisar o caso, reiterando o apelo para aplicar a correção de imediato.
Resposta rápida: A CVE-2026-58231 (CVSS 10.0) afeta o Data Hub Adapter do SAP Commerce Cloud e permite execução remota de código sem autenticação. Foi corrigida na SAP Security Note 3771065, divulgada no Patch Day de 11 de agosto de 2026, e as versões corrigidas indicadas por analistas são a 2211.55 e a 2211-jdk21.17 ou posteriores. Se gere ou subcontrata uma loja em Commerce Cloud, aplique a correção, reconstrua e volte a implantar a aplicação; enquanto isso, restrinja o acesso ao endpoint de importação por filtro de IP.
O que é a CVE-2026-58231 e porque recebeu a nota máxima
O SAP Commerce Cloud, plataforma antes conhecida como SAP Hybris, é o motor de comércio eletrónico usado por lojas online de grandes marcas e retalhistas. A SAP Security Note 3771065 corrige uma vulnerabilidade crítica de autorização indevida no Data Hub Adapter do SAP Commerce Cloud, identificada como CVE-2026-58231 com CVSS máximo de 10.0, em que um atacante não autenticado pode abusar de um cliente de autenticação predefinido e de controlos de autorização insuficientes para submeter input malicioso, chegando potencialmente a execução remota de código e ao comprometimento de componentes internos. A Onapsis descreve a origem do problema como uma combinação de verificações de autorização insuficientes com validação inadequada de input, cujo aproveitamento pode comprometer confidencialidade, integridade e disponibilidade da aplicação.
A pontuação 10.0 não é retórica: significa exploração remota, sem privilégios prévios, sem interação do utilizador e com impacto total nas três dimensões clássicas da segurança. A falha afeta sistemas com a extensão Data Hub Adapter ativada, os clientes devem atualizar para o SAP Commerce Cloud 2211.55, 2211-jdk21.17 ou versões posteriores e, como mitigação temporária, o acesso a /datahubadapter/import/** deve ser restringido a endereços IP de servidores DataHub de confiança através de um IP Filter Set.
Versões afetadas e correção
| Elemento | Detalhe |
|---|---|
| Identificador | CVE-2026-58231 |
| Severidade | CVSS 10.0 (crítica / máxima) |
| Componente | SAP Commerce Cloud — extensão Data Hub Adapter |
| Tipo de falha | Autorização indevida e validação insuficiente de input, com execução de código |
| Nota de segurança SAP | 3771065 (Patch Day de agosto de 2026) |
| Versões corrigidas indicadas | 2211.55, 2211-jdk21.17 ou posteriores |
| Mitigação temporária | IP Filter Set em /datahubadapter/import/** |
Um ponto operacional que distingue este caso de um patch convencional: a correção não se esgota na aplicação da nota, uma vez que os clientes têm de passar para os níveis de versão corrigidos referenciados e reconstruir e voltar a implantar a versão atualizada do SAP Commerce Cloud. Em ambientes de comércio eletrónico com janelas de manutenção rígidas e pipelines de build personalizados, isso significa que a remediação real pode levar dias — e é precisamente essa demora que os atacantes procuram explorar.
Cronologia: da correção às primeiras tentativas de exploração
| Data (2026) | Acontecimento |
|---|---|
| 11 de agosto | SAP Security Patch Day de agosto: publicação da nota 3771065 com a correção para a CVE-2026-58231 |
| 12 de agosto | Análises de terceiros e boletins de CSIRT nacionais europeus destacam a falha como a mais grave do ciclo |
| 14 de agosto | A Defused reporta as primeiras tentativas de exploração observadas nos seus honeypots |
| 14 de agosto | A SAP declara que tem conhecimento do caso e o está a investigar, reforçando o apelo à aplicação imediata da correção |
A Defused escreveu que as primeiras tentativas de exploração contra a CVE-2026-58231 estavam a chegar aos seus honeypots “3 days after patch day”, sublinhando que não era conhecido nenhum proof-of-concept público para a falha. Até ao momento, a SAP não classificou publicamente a vulnerabilidade como ativamente explorada num aviso de segurança, pelo que a atribuição do sinal de exploração pertence, por agora, à investigação da Defused. Questionada, a SAP indicou que tem conhecimento do assunto e o está a investigar, remetendo para a nota de segurança 3771065 publicada no Patch Day de agosto e recomendando que clientes e parceiros corrijam os sistemas com efeito imediato.
Sobre a superfície de exposição, os números conhecidos exigem leitura cuidadosa: a Shadowserver rastreia mais de 4200 endereços IP com uma impressão digital de SAP Commerce Cloud, a maioria na Europa e na América do Norte, mas não há informação sobre quantos são honeypots ou já estão protegidos. Ou seja, é um indicador de dimensão do ecossistema exposto, não uma contagem de sistemas vulneráveis.
O resto do Patch Day de agosto também pesa
A falha do Commerce Cloud não veio sozinha. Segundo o boletim do INCIBE-CERT, a atualização mensal da SAP abrangeu 29 vulnerabilidades: 4 de severidade crítica, 7 de severidade alta, 16 médias e 2 baixas. O ciclo de 11 de agosto envolveu 28 novas notas de segurança e um aviso publicado no GitHub, além da atualização de duas notas anteriores.
| CVE | CVSS | Produto e natureza |
|---|---|---|
CVE-2026-58231 | 10.0 | Commerce Cloud (Data Hub Adapter): autorização indevida com execução de código sem autenticação |
CVE-2026-44772 | 9.9 | Manufacturing Integration and Intelligence: injeção de código via servlet vulnerável |
CVE-2026-34265 | 9.8 | Application Server ABAP / NetWeaver: corrupção de memória na análise do protocolo DIAG |
CVE-2026-44758 | 9.1 | Manufacturing Integration and Intelligence: injeção de código exigindo privilégios elevados |
A CVE-2026-34265 resulta de erros lógicos na análise do protocolo DIAG e pode ser explorada sem autenticação, expondo informação sensível ou provocando a queda do sistema. Já a CVE-2026-44772 permite que um atacante com poucos privilégios faça o servlet buscar e processar conteúdo controlado a partir de uma fonte externa, levando a execução de comandos no sistema operativo; após a correção, é necessário manter a nova propriedade de sistema Secure Transformer configurada com uma lista de hosts autorizados a alojar ficheiros XSL. No caso da CVE-2026-44758, a Onapsis identifica um componente servlet suscetível a SSTI e SSRF, e a correção da SAP remove esse componente vulnerável.
Passos concretos de mitigação
- Inventariar todos os ambientes SAP Commerce Cloud (produção, pré-produção e ambientes de parceiros/integradores) e verificar se a extensão Data Hub Adapter está ativada.
- Consultar a nota 3771065 no portal de suporte da SAP e atualizar para os níveis corrigidos indicados, seguidos de rebuild e nova implantação da aplicação.
- Enquanto a implantação não estiver concluída, aplicar o IP Filter Set ao endpoint
/datahubadapter/import/**, permitindo apenas os endereços de saída conhecidos do Data Hub. Esse filtro deve ser tratado apenas como redução temporária da superfície de ataque. - Rever registos do web server, do proxy e da aplicação à procura de pedidos anómalos para caminhos do Data Hub Adapter, especialmente pedidos POST de origens não esperadas, a partir de 11 de agosto.
- Procurar sinais pós-exploração habituais em servidores de aplicação: processos filhos inesperados do processo Java, ficheiros novos em diretórios temporários ou de media, tarefas agendadas e ligações de saída para destinos desconhecidos.
- Não expor o endpoint de importação diretamente à Internet e confirmar com o fornecedor de hosting ou integrador quem é responsável pelo build, pela implantação e pela monitorização.
- Tratar as restantes notas críticas do mês (MII e Application Server ABAP) como parte do mesmo esforço de remediação, sobretudo em organizações industriais.
Não existem, até agora, indicadores de comprometimento públicos e verificados associados a esta campanha — nem endereços IP, nem hashes, nem nomes de ficheiros. Qualquer lista que circule com essa aparência deve ser tratada com cautela até validação por uma fonte primária.
Porque é que isto importa em Portugal
Muitas lojas online portuguesas e ibéricas de média e grande dimensão correm sobre plataformas SAP, frequentemente operadas por integradores externos. Uma execução de código sem autenticação num motor de comércio eletrónico coloca em risco catálogos, encomendas, contas de cliente e dados de pagamento — o que aproxima o incidente do terreno do RGPD, com obrigação de notificação à CNPD em 72 horas quando há violação de dados pessoais com risco para os titulares, e eventual comunicação aos próprios clientes se o risco for elevado.
No plano da cibersegurança, o Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2) obriga as entidades abrangidas a gerir riscos, incluindo o tratamento de vulnerabilidades e a segurança da cadeia de fornecimento, e a notificar incidentes significativos ao CNCS através de um alerta precoce nas primeiras 24 horas e de uma notificação mais completa em 72 horas. Para retalhistas, distribuidores e fabricantes que dependem de SAP para vender ou produzir, uma falha CVSS 10.0 explorada três dias após a correção é exatamente o cenário que estes deveres pretendem endereçar. Vale ainda acompanhar os alertas de vulnerabilidade publicados pelo CNCS/CERT.PT, que já cobriu no passado falhas críticas noutros produtos SAP, como a CVE-2025-42957 em instâncias SAP S/4HANA on-premise e private cloud e a CVE-2025-42944, de desserialização insegura, no módulo RMI-P4 do SAP NetWeaver AS Java.
O histórico reforça a urgência: a SAP corrigiu 16 vulnerabilidades no pacote de julho de 2026 e outras 30 em junho e maio, incluindo três falhas críticas adicionais no Commerce Cloud. E uma antiga falha de desserialização insegura na extensão virtualjdbc do Commerce Cloud, com CVSS máximo de 9.8, foi adicionada ao catálogo de vulnerabilidades exploradas da CISA em 30 de setembro de 2024 — prova de que os atacantes voltam repetidamente a esta plataforma. Para PME que subcontratam a loja, a ação mais útil hoje é simples: pedir por escrito ao fornecedor a confirmação de que a nota 3771065 foi aplicada e a aplicação reimplantada.
Perguntas frequentes
O que é a CVE-2026-58231?
É uma vulnerabilidade de autorização indevida e validação insuficiente de input na extensão Data Hub Adapter do SAP Commerce Cloud, com pontuação CVSS 10.0. Permite que um atacante sem autenticação execute código arbitrário e comprometa componentes internos da aplicação.
Que versões estão afetadas e como se corrige?
Estão em causa sistemas com a extensão Data Hub Adapter ativada nas linhas 2211 e 2211-JDK21. A correção consta da SAP Security Note 3771065 e passa por atualizar para o 2211.55, o 2211-jdk21.17 ou versões posteriores, seguido de reconstrução e nova implantação da aplicação.
Existe mitigação temporária se não puder corrigir hoje?
Sim. É possível configurar um IP Filter Set no SAP Commerce Cloud para restringir o acesso ao endpoint de importação do Data Hub Adapter apenas a endereços de confiança. Trata-se de uma redução temporária de exposição e não substitui a versão corrigida.
Um incidente destes obriga a notificar autoridades em Portugal?
Pode obrigar. Se houver violação de dados pessoais com risco para os titulares, aplica-se a notificação à CNPD em 72 horas ao abrigo do RGPD. Se a entidade estiver abrangida pelo Regime Jurídico da Cibersegurança, um incidente significativo exige alerta precoce ao CNCS em 24 horas e notificação em 72 horas.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela SAP, pela Onapsis, pela Defused, pela Shadowserver, pelo INCIBE-CERT e pelo CNCS.
