Ciberseguridad Aug 14, 2026Añadir a favoritos
Una vulnerabilidad RCE sin autenticación en SAP Commerce Cloud ya está siendo explotada por atacantes tres días después del parche. Las plataformas de comercio electrónico B2B y B2C de grandes empresas están en la mira.
Una vulnerabilidad de gravedad máxima que afecta a SAP Commerce Cloud (antes SAP Hybris, la plataforma de comercio electrónico empresarial de SAP) está siendo explotada en una campaña activa, solo tres días después de la publicación del parche. La falla permite una RCE (Ejecución Remota de Código, por sus siglas en inglés) sin autenticación previa. La alerta proviene de la empresa de inteligencia de amenazas Defused.
SAP Commerce Cloud equipa las plataformas de comercio electrónico B2B y B2C de numerosas grandes empresas: minoristas, fabricantes, distribuidores. Si su organización aloja una instancia de SAP Commerce Cloud con acceso a Internet, considere esta advertencia como crítica.
El plazo entre la publicación de un parche y su explotación activa se reduce año tras año. Tres días es ahora un plazo común para vulnerabilidades críticas en software de gran difusión: los atacantes automatizan el reverse engineering de los parches para extraer los detalles técnicos de la falla antes de que la mayoría de las organizaciones hayan tenido tiempo de implementar la actualización.
SAP Commerce Cloud presenta una superficie de ataque especialmente atractiva:
La RCE no autenticada es el escenario más grave: un atacante sin credenciales válidas puede ejecutar código arbitrario en el servidor.
Es el plazo medido entre la publicación del parche de SAP y las primeras explotaciones activas documentadas por Defused. La ventana crítica de parcheo se mide ahora en horas, no en semanas.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.