SAP Commerce Cloud: vulnerabilidade de e-commerce de severidade máxima explorada em campanha ativa desde D+3

Cibersegurança Aug 14, 2026Adicionar aos favoritos

Cibersegurança

Uma vulnerabilidade RCE sem autenticação no SAP Commerce Cloud já está sendo visada por atacantes três dias após o patch. As plataformas de e-commerce B2B e B2C de grandes empresas estão no alvo.

O que

Uma vulnerabilidade de gravidade máxima afetando SAP Commerce Cloud (antigo SAP Hybris, a plataforma de comércio eletrônico empresarial da SAP) está sendo explorada em campanha ativa — apenas três dias após a publicação do patch. A falha permite RCE (Remote Code Execution, execução remota de código) sem autenticação prévia. O alerta vem da empresa de threat intelligence Defused.

Quem é afetado

O SAP Commerce Cloud é usado pelas plataformas de comércio eletrônico B2B e B2C de inúmeras grandes empresas — varejistas, fabricantes, distribuidores. Se sua organização hospeda uma instância do SAP Commerce Cloud com acesso à internet, considere este aviso como crítico.

Análise

O intervalo entre a publicação de um patch e a exploração ativa vem se comprimindo ano após ano. Três dias agora é um prazo comum para vulnerabilidades críticas em softwares amplamente disseminados: os atacantes automatizam a engenharia reversa dos patches para extrair os detalhes técnicos da falha antes que a maioria das organizações consiga implantar a atualização.

O SAP Commerce Cloud apresenta uma superfície de ataque especialmente atraente:

  • Exposição nativa na internet: é uma plataforma de comércio eletrônico, projetada para ser acessível publicamente
  • Dados sensíveis: informações de clientes, histórico de pedidos, dados de pagamento, conexões com ERP no backend
  • Ciclos complexos de atualização: nos ambientes SAP, as atualizações geralmente passam por longos processos internos de validação

A RCE não autenticada é o cenário mais grave: um atacante sem nenhuma credencial válida pode executar código arbitrário no servidor.

3 dias

É o intervalo medido entre a publicação do patch da SAP e as primeiras explorações ativas documentadas pela Defused. A janela crítica de aplicação de patches agora se mede em horas, não em semanas.

O que fazer agora

  1. Identifique todas as suas instâncias do SAP Commerce Cloud — incluindo ambientes de staging e UAT, frequentemente negligenciados em ciclos urgentes de patch.
  2. Aplique o patch da SAP imediatamente por meio do seu SAP Support Portal (nota de segurança correspondente).
  3. Audite os logs de acesso desde a data de publicação da falha para detectar tentativas de exploração anteriores ao patch.
  4. Isole as instâncias não atualizadas atrás de um WAF (Web Application Firewall) em modo de bloqueio até a implantação do patch.
Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Este artigo foi-lhe útil?

12 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações