
MagnoSec Blog
SAP Commerce Cloud Bajo Ataque: RCE Sin Autenticación que Puede Tumbar tu Tienda Online
SAP Commerce Cloud: la plataforma de e-commerce empresarial que gestiona las ventas online de las mayores marcas del mundo
SAP Commerce Cloud —anteriormente conocido como SAP Hybris— es la plataforma de comercio electrónico que utilizan algunas de las mayores marcas del mundo para gestionar sus tiendas online. Compite con Salesforce Commerce Cloud, Adobe Commerce (Magento) y Shopify Plus en el segmento enterprise. Procesa millones de transacciones al día, gestiona catálogos de productos con cientos de miles de SKUs, integra con sistemas de ERP, CRM y logística, y —esto es lo crítico— almacena y procesa datos de clientes, direcciones, tarjetas de crédito y tokens de pago. Una vulnerabilidad de ejecución remota de código (RCE) sin autenticación en SAP Commerce Cloud significa que un atacante externo, sin necesidad de tener un usuario ni una contraseña, puede ejecutar comandos en el servidor que aloja la tienda online. Desde ahí, tiene acceso a toda la base de datos de clientes, al historial de pedidos, a los tokens de pago almacenados (si la plataforma tiene configurada la tokenización de tarjetas), y a la configuración del catálogo y los precios. Puede modificar precios, desviar pagos, robar la base de datos completa de clientes, o instalar un skimmer digital que robe los datos de tarjetas de crédito de cada compra que se realice en la tienda. Es un ataque directo al corazón del negocio online. Y no requiere ninguna interacción del usuario. Solo requiere que el servidor de Commerce Cloud sea accesible desde internet —algo inherente a cualquier tienda online—.
RCE sin autenticación: cómo un atacante externo puede ejecutar comandos en tu tienda online sin necesidad de credenciales
SAP Commerce Cloud es una plataforma Java empresarial compleja, con múltiples capas y componentes. Incluye una capa web (storefront), una capa de servicios (APIs REST y SOAP), una capa de lógica de negocio (gestión de catálogo, carrito, checkout, promociones), y una capa de integración (conectores con ERP, CRM, OMS, pasarelas de pago). La vulnerabilidad reside en un componente de la capa de servicios que procesa ciertas solicitudes sin validar adecuadamente la autorización del solicitante. El atacante envía una solicitud HTTP a un endpoint específico con parámetros que explotan una deserialización insegura en el motor de procesamiento de Spring (el framework Java subyacente). El payload deserializado ejecuta comandos del sistema operativo en el servidor que aloja Commerce Cloud. El atacante puede leer archivos de configuración (que contienen credenciales de la base de datos y de las integraciones), modificar la lógica de negocio (cambiar precios, desactivar productos, redirigir pagos), o instalar malware persistente. El ataque es especialmente grave porque muchas instancias de Commerce Cloud están integradas con el ERP SAP de la organización (S/4HANA o ECC), y un compromiso de Commerce Cloud puede ser el vector de pivote hacia el ERP, donde residen los datos financieros y de recursos humanos. Es la ruta inversa del ataque tradicional: en lugar de atacar el ERP y pivotar hacia la tienda, el atacante entra por la tienda —más expuesta a internet y a menudo menos protegida— y pivota hacia el ERP.
La cadena de ataque: del endpoint vulnerable al control total de la plataforma de comercio electrónico
La cadena de explotación es técnicamente directa. Paso 1: el atacante identifica instancias de SAP Commerce Cloud expuestas a internet. Muchas organizaciones exponen el storefront y las APIs de Commerce Cloud directamente, sin un WAF delante. Paso 2: el atacante envía una solicitud al endpoint vulnerable con un payload de deserialización Java especialmente construido. El payload puede ser un gadget chain de ysoserial —una herramienta estándar de pentesting que genera payloads de deserialización para Java— adaptado a la versión específica de Spring y las librerías incluidas en Commerce Cloud. Paso 3: el payload ejecuta comandos en el sistema operativo del servidor, típicamente para descargar e instalar una webshell —un script JSP o una shell reversa— que proporciona acceso persistente. Paso 4: el atacante usa la webshell para explorar la configuración de Commerce Cloud, localizar las credenciales de la base de datos en archivos de propiedades, y conectarse a la base de datos. Paso 5: con acceso a la base de datos, el atacante extrae toda la información: clientes, direcciones, pedidos, tokens de pago, historial de navegación, carritos abandonados. Si la plataforma no tokeniza las tarjetas (muchas instancias legacy no lo hacen), también extrae los números de tarjeta. Paso 6: el atacante establece persistencia —modifica el código del storefront para incluir un skimmer que capture las tarjetas de futuras compras, crea usuarios administradores en la plataforma, y se asegura de poder volver a entrar aunque la webshell sea descubierta—. La tienda sigue funcionando con normalidad. Los clientes siguen comprando. El atacante sigue robando. Un ataque que dura semanas sin ser detectado es la norma, no la excepción.
El impacto: robo de datos de clientes, tarjetas de crédito, pedidos y catálogo de productos en tiempo real
El impacto de un Commerce Cloud comprometido es catastrófico para cualquier negocio online. Primero, el robo de datos de clientes: una tienda online típica tiene decenas o cientos de miles de registros de clientes con nombres, direcciones, emails, teléfonos e historial de compras. Esta información se vende en mercados de datos robados y se utiliza para campañas de phishing dirigidas contra los clientes de la marca. Segundo, el robo de datos de pago: si la plataforma almacena tokens de pago o, peor, números de tarjeta en claro o cifrados con claves que el atacante ahora posee, el incidente escala a una violación PCI-DSS. Las multas por incumplimiento de PCI-DSS pueden alcanzar los 500.000€ por mes de incumplimiento, además de las sanciones de las marcas de tarjetas (Visa, Mastercard) que pueden prohibir a la empresa procesar pagos con tarjeta. Tercero, la manipulación de precios y pedidos: el atacante puede modificar precios para generar pérdidas, redirigir pagos a cuentas bancarias controladas por él, o cancelar pedidos legítimos mientras crea pedidos falsos. Cuarto, si el atacante pivota hacia el ERP SAP, el impacto se multiplica: acceso a finanzas, recursos humanos, nóminas, proveedores, cuentas bancarias. El eslabón más débil de la seguridad SAP suele ser el sistema más expuesto a internet. Y Commerce Cloud, por definición, es el más expuesto. Protegerlo no es opcional. Es la primera línea de defensa de todo el ecosistema SAP de la organización.
Cómo MagnoSec audita entornos SAP, Commerce Cloud y plataformas de e-commerce empresarial
En MagnoSec, las auditorías de entornos SAP incluyen específicamente la evaluación de Commerce Cloud y otras plataformas de e-commerce empresarial. Verificamos la exposición a internet: ¿la consola de administración de Commerce Cloud (hac, backoffice) es accesible desde fuera? ¿Las APIs están protegidas con autenticación y autorización adecuadas? ¿Hay un WAF delante de Commerce Cloud que filtre payloads de deserialización? Revisamos las versiones de todos los componentes —Commons, Spring, módulos de Commerce— y verificamos que los parches de seguridad de SAP se aplican regularmente. Comprobamos la configuración de seguridad de la plataforma: ¿las contraseñas de la base de datos están cifradas en los archivos de configuración? ¿Los tokens de pago están adecuadamente protegidos? ¿La plataforma cumple con PCI-DSS si procesa pagos con tarjeta? Evaluamos la segmentación entre Commerce Cloud y el ERP SAP: ¿la tienda online puede comunicarse directamente con SAP S/4HANA? ¿Hay firewalls y controles de acceso entre ellos? Un compromiso de Commerce Cloud no debería implicar automáticamente un compromiso del ERP. La segmentación y el principio de mínimo privilegio aplican también entre sistemas SAP. Y monitorizamos los logs de Commerce Cloud: ¿hay alertas para accesos administrativos desde IPs externas? ¿Se monitorizan las modificaciones de configuración del storefront? ¿Se detectan patrones de acceso a la base de datos desde procesos que no son los habituales? La monitorización de un sistema tan expuesto como Commerce Cloud debe ser proporcional a su exposición. Si es lo más atacado, debe ser lo más vigilado.
Mitigación urgente: aplicar el parche de SAP, verificar configuraciones de seguridad y monitorizar accesos
La mitigación es urgente y específica para entornos SAP Commerce Cloud. Prioridad 1: aplicar el parche de seguridad de SAP que corrige el RCE en Commerce Cloud. SAP ha publicado un HotNews (su nivel más alto de criticidad) con las instrucciones de parcheo para cada versión afectada. Prioridad 2: verificar que la consola de administración (hac, backoffice) y los endpoints de servicios no están expuestos a internet. Deben ser accesibles solo desde IPs de administración interna, idealmente a través de una VPN. Prioridad 3: desplegar un WAF delante de Commerce Cloud configurado con reglas específicas para detectar y bloquear payloads de deserialización Java. Los WAF modernos (como AWS WAF con reglas administradas, Cloudflare WAF, Imperva) incluyen reglas para ataques de deserialización conocidos. Prioridad 4: verificar la segmentación de red entre Commerce Cloud y el resto de la infraestructura corporativa, especialmente el ERP SAP. Commerce Cloud debe estar en una DMZ segregada, con reglas de firewall explícitas que solo permitan las conexiones necesarias hacia y desde la red interna. Prioridad 5: implementar monitorización de integridad de archivos en los servidores de Commerce Cloud. Si el código del storefront es modificado —por un atacante que instala un skimmer o una webshell—, el equipo de seguridad debe saberlo en minutos. La combinación de parche, WAF, segmentación y monitorización transforma Commerce Cloud de un objetivo vulnerable a una fortaleza defendida. El parche corrige la vulnerabilidad de hoy. Las otras tres capas protegen contra la vulnerabilidad de mañana.
Temas tratados
SAP · Commerce Cloud · RCE · e-commerce · sin autenticación · Hybris · tienda online · seguridad SAP
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
agosto 2026
Bug Crítico en Elementor Pro Expone Millones de Sitios WordPress a RCE: La Pesadilla del Plugin Más Popular
julio 2026
CISA Advierte de Fallos RCE en Extensiones de Joomla Bajo Explotación Activa: Parchea o Asume el Compromiso
septiembre 2026
Cuánto cuesta crear una app móvil en España: precios 2026
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma