Cibersegurança Aug 14, 2026Adicionar aos favoritos
Uma vulnerabilidade RCE sem autenticação no SAP Commerce Cloud já está sendo visada por atacantes três dias após o patch. As plataformas de e-commerce B2B e B2C de grandes empresas estão no alvo.
Uma vulnerabilidade de gravidade máxima afetando SAP Commerce Cloud (antigo SAP Hybris, a plataforma de comércio eletrônico empresarial da SAP) está sendo explorada em campanha ativa — apenas três dias após a publicação do patch. A falha permite RCE (Remote Code Execution, execução remota de código) sem autenticação prévia. O alerta vem da empresa de threat intelligence Defused.
O SAP Commerce Cloud é usado pelas plataformas de comércio eletrônico B2B e B2C de inúmeras grandes empresas — varejistas, fabricantes, distribuidores. Se sua organização hospeda uma instância do SAP Commerce Cloud com acesso à internet, considere este aviso como crítico.
O intervalo entre a publicação de um patch e a exploração ativa vem se comprimindo ano após ano. Três dias agora é um prazo comum para vulnerabilidades críticas em softwares amplamente disseminados: os atacantes automatizam a engenharia reversa dos patches para extrair os detalhes técnicos da falha antes que a maioria das organizações consiga implantar a atualização.
O SAP Commerce Cloud apresenta uma superfície de ataque especialmente atraente:
A RCE não autenticada é o cenário mais grave: um atacante sem nenhuma credencial válida pode executar código arbitrário no servidor.
É o intervalo medido entre a publicação do patch da SAP e as primeiras explorações ativas documentadas pela Defused. A janela crítica de aplicação de patches agora se mede em horas, não em semanas.
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.