SAP ha emitido recientemente actualizaciones de seguridad urgentes para corregir múltiples vulnerabilidades críticas en sus sistemas, afectando directamente la confidencialidad, integridad y disponibilidad de las aplicaciones. La más grave, identificada como CVE-2026-44756 (CVSS 10.0), es una falla de corrupción de memoria en el procesamiento del Extended Passport (EPP) del kernel de SAP. Esta vulnerabilidad, codificada como OVERPASS, permite a atacantes ejecutar comandos arbitrarios en el sistema operativo del host SAP con privilegios administrativos, logrando un compromiso total de los datos y procesos de negocio subyacentes.

La falla OVERPASS reside en la validación de límites durante la deserialización de datos EPP, permitiendo que solicitudes de red malintencionadas disparen un comportamiento inesperado. Lo alarmante es que puede ser explotada de forma remota y sin autenticación, siendo accesible desde la capa web expuesta a internet, la capa SAP GUI e incluso la capa RFC que interconecta sistemas SAP. La explotación exitosa puede llevar a la lectura de credenciales de la base de datos, hashes de contraseñas, datos de sesión de usuarios, y la modificación de datos de aplicaciones, configuración del sistema y binarios de SAP, facilitando la extracción y filtración de información crítica.

Otra vulnerabilidad crítica corregida es CVE-2026-58240 (CVSS 9.8), conocida como S4GET, una falla lógica de autenticación en SAP NetWeaver Message Server. Afecta a las líneas de kernel 9.x, utilizadas por SAP S/4HANA y S/4HANA Cloud Private Edition, y es explotable por atacantes sin autenticación con acceso a la red. Permite la ejecución remota de código con privilegios de administrador de SAP en cada servidor de aplicación del clúster. Además, se parchearon CVE-2026-76969 (CVSS 9.4) de divulgación de credenciales en aplicaciones multi-tenant SAP Cloud Application Programming Model (CAP) y CVE-2026-66768 (CVSS 9.0) de control de acceso en SAP NetWeaver SAP GUI for Java.

Aunque estas vulnerabilidades no han sido explotadas en ataques conocidos hasta la fecha, su alta criticidad exige atención inmediata. SAP ha liberado los parches necesarios. Se recomienda a las empresas inventariar todos sus sistemas SAP, priorizar la aplicación de parches en los sistemas expuestos a internet antes que en las instancias internas, reducir la exposición siempre que sea posible y establecer un monitoreo constante para detectar cualquier intento de explotación. Es crucial entender que los controles tradicionales de autorización de SAP y segregación de funciones (SoD) no son efectivos, ya que el código vulnerable se ejecuta antes de cualquier paso de autenticación.

Qué significa para tu empresa: La aparición de vulnerabilidades tan críticas en sistemas SAP subraya la necesidad de una estrategia de ciberseguridad robusta y proactiva. Para proteger datos sensibles y garantizar la continuidad operativa ante amenazas de RCE no autenticado, es fundamental contar con un SOC con monitoreo 24/7 que pueda detectar y responder a intentos de explotación en tiempo real, complementado con firewalls perimetrales (NGFW) y WAF para aplicaciones, que prevengan el acceso inicial no autorizado a los sistemas expuestos.

Fuente original: The Hacker News — ver artículo →

#cve#parches-seguridad#exploits#filtracion-datos