Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP Commerce Cloud (CVE-2025-26654)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
08/04/2025
Última modificación:
08/04/2025

Descripción

SAP Commerce Cloud (Nube Pública) no permite deshabilitar por completo el protocolo HTTP sin cifrar (puerto 80), sino que permite una redirección del puerto 80 al 443 (HTTPS). Como resultado, Commerce normalmente se comunica de forma segura mediante HTTPS. Sin embargo, la confidencialidad e integridad de los datos enviados en la primera solicitud antes de la redirección pueden verse afectadas si el cliente está configurado para usar HTTP y envía datos confidenciales en la primera solicitud antes de la redirección.

Referencias a soluciones, herramientas e información