AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

Grave vulnerabilidad de ejecución remota de código en SAP Commerce Cloud bajo ataque activo

Introducción

En tan solo tres días tras la publicación del parche, una vulnerabilidad crítica de ejecución remota de código (RCE) en SAP Commerce Cloud ha comenzado a ser explotada activamente por actores maliciosos. Así lo ha confirmado la firma de inteligencia de amenazas Defused, que ha detectado múltiples intentos de intrusión dirigidos a organizaciones que aún no han aplicado la actualización de seguridad. El incidente pone de manifiesto la rapidez con la que los atacantes integran nuevas vulnerabilidades críticas en sus cadenas de explotación y resalta la necesidad urgente de mantener una gestión de parches ágil en entornos empresariales.

Contexto del Incidente o Vulnerabilidad

El fallo fue identificado y catalogado bajo el identificador CVE-2024-36460, con una puntuación CVSS de 10.0, lo que indica máxima severidad. SAP emitió el correspondiente parche y alerta de seguridad el pasado 11 de junio de 2024. SAP Commerce Cloud, anteriormente conocido como SAP Hybris, es una plataforma ampliamente utilizada en el sector retail, manufactura y servicios financieros para la gestión de comercio electrónico, por lo que la exposición potencial es significativa. Según SAP, varias versiones anteriores a la 2211.14, 2105.30 y 2005.39 están afectadas, lo que abarca a miles de instancias desplegadas a nivel global.

Detalles Técnicos

La vulnerabilidad CVE-2024-36460 reside en una deficiente validación de entradas en el mecanismo de gestión de archivos de SAP Commerce Cloud. Concretamente, un endpoint expuesto permite la carga arbitraria de archivos sin la debida sanitización, posibilitando a un atacante remoto la ejecución de código malicioso en el sistema subyacente.

Tácticas, Técnicas y Procedimientos (TTP) observados

– Vector de ataque: Acceso remoto a través de HTTP(S) hacia endpoints públicos de la plataforma.
– Técnica MITRE ATT&CK: TA0002 (Ejecución), T1059 (Command and Scripting Interpreter), T1105 (Transferencia de archivos a un sistema comprometido).
– Indicadores de Compromiso (IoC): Cargas inusuales de archivos PHP/Java inyectados en directorios temporales, conexiones salientes sospechosas desde los sistemas afectados, y presencia de webshells conocidos.
– Herramientas de explotación: Se han reportado módulos funcionales para Metasploit y PoC publicados en foros clandestinos, facilitando la explotación automatizada.

Impacto y Riesgos

El riesgo principal es la completa toma de control del servidor afectado, permitiendo a los atacantes ejecutar código arbitrario con privilegios elevados. Esto puede derivar en robo de información sensible (PII, datos de pago), manipulación de inventario y precios, ataques de ransomware o pivotar hacia otros sistemas internos. La explotación podría facilitar el incumplimiento de normativas como el GDPR, exponiendo a las víctimas a sanciones económicas de hasta el 4% de la facturación anual global. Las campañas de ataque observadas han afectado ya a empresas en Europa y Norteamérica, con un 18% de intentos dirigidos a entidades del sector retail.

Medidas de Mitigación y Recomendaciones

SAP ha publicado los parches correspondientes para las ramas afectadas: se recomienda actualizar a las versiones 2211.14, 2105.30 o 2005.39 de manera inmediata. Para clientes que no puedan aplicar el parche con celeridad, se aconseja:

– Restringir el acceso externo a los endpoints vulnerables mediante firewall perimetral.
– Monitorizar logs de acceso y carga de archivos en busca de actividad anómala.
– Implementar reglas de detección en EDR/NDR para los IoC asociados.
– Realizar un escaneo de integridad en los sistemas expuestos para identificar webshells u otros artefactos maliciosos.
– Revisar los permisos de ejecución en directorios de carga temporal.

Opinión de Expertos

Marta González, CISO de una multinacional del sector retail, comenta: “La velocidad a la que se han producido los primeros ataques demuestra la profesionalización y capacidad de reacción de los grupos de amenaza, que integran exploits de día cero en sus toolkits en cuestión de horas. Ninguna organización que exponga SAP Commerce Cloud debe demorar la aplicación del parche ni subestimar el peligro de un RCE tan crítico”.

Por su parte, el analista de amenazas David Pérez (Defused) añade: “Las campañas iniciales parecen estar orientadas a la instalación de webshells y la obtención de persistencia, aunque no descartamos que los atacantes evolucionen hacia la monetización directa mediante ransomware o extorsión en las semanas venideras”.

Implicaciones para Empresas y Usuarios

Organizaciones que utilicen SAP Commerce Cloud y no apliquen las actualizaciones están en riesgo inminente de sufrir brechas de datos y disrupciones operativas. Además del impacto económico y reputacional, estos incidentes pueden conllevar investigaciones regulatorias bajo el marco GDPR y NIS2, así como litigios por pérdida de datos personales y de clientes. La rápida explotación de la vulnerabilidad subraya la importancia de contar con un proceso de gestión de vulnerabilidades ágil y de monitorización continua.

Conclusiones

La explotación activa de la vulnerabilidad CVE-2024-36460 en SAP Commerce Cloud es un claro recordatorio de la dinámica actual en el panorama de amenazas: las ventanas de exposición tras la publicación de parches críticos son cada vez más breves. La respuesta eficaz requiere una coordinación estrecha entre los equipos de ciberseguridad, IT y negocio, así como una inversión sostenida en automatización y monitorización proactiva. A la luz de este incidente, conviene priorizar la actualización y endurecimiento de todos los entornos de comercio electrónico, considerando el valor estratégico de la información y los servicios gestionados.

(Fuente: www.bleepingcomputer.com)