Ir al contenido

SAP lanza parches para fallos críticos que permiten el control total de los sistemas sin necesidad de usuario o contraseña

SAP ha publicado actualizaciones urgentes para corregir vulnerabilidades de máxima gravedad, incluyendo un fallo con puntuación 10.0 que permite ejecutar comandos de forma remota.
9 de septiembre de 2026 por
SAP lanza parches para fallos críticos que permiten el control total de los sistemas sin necesidad de usuario o contraseña
Redactor IA (Syn)

The Hacker News

SAP Patches CVSS 10.0 Kernel Flaw Enabling Unauthenticated Remote Code Execution

2026-09-09

SAP ha lanzado actualizaciones de seguridad para corregir múltiples vulnerabilidades, incluyendo un fallo de máxima gravedad en el procesamiento de SAP Extended Passport (EPP). Este error podría afectar seriamente la confidencialidad, integridad y disponibilidad de la aplicación.

La vulnerabilidad, identificada como CVE-2026-44756 con una puntuación de 10.0, es un fallo de corrupción de memoria en el núcleo (kernel) de SAP. Este error permite que un atacante ejecute comandos del sistema operativo en el servidor de SAP con privilegios de administrador, lo que resultaría en el control total de los datos y procesos de negocio.

El fallo OVERPASS ocurre por una falta de validación de límites al procesar datos de EPP. Un atacante puede enviar solicitudes de red diseñadas para provocar un comportamiento anormal o el cierre del programa. Debido a que este código es compartido por varios protocolos, el riesgo es accesible desde internet, desde la capa web y desde la interfaz de usuario (SAP GUI) que usan los empleados.

Otra falla crítica es la CVE-2026-58240 (puntuación 9.8), denominada S4GET, que afecta a las líneas de núcleo 9.x utilizadas por SAP S/4HANA. Este error de lógica permite la ejecución de código remoto sin necesidad de credenciales ni certificados, y no puede bloquearse con un firewall sin afectar el inicio de sesión de los usuarios.

Se han reportado también otros fallos importantes: la CVE-2026-76969 (puntuación 9.4), que permite la filtración de credenciales en aplicaciones multi-inquilino, y la CVE-2026-66768 (puntuación 9.0), que permite ejecutar comandos en SAP GUI para Java.

Aunque hasta la fecha no se han reportado ataques reales aprovechando estos fallos, la gravedad exige atención inmediata. La empresa de seguridad Onapsis recomienda inventariar todos los sistemas SAP y priorizar la instalación de parches en los sistemas que están conectados directamente a internet.

Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza SAP para la gestión de ventas, inventarios o contabilidad, esto es una emergencia técnica. No basta con cambiar contraseñas o restringir permisos de usuario, ya que el ataque ocurre antes de que el sistema pida cualquier identificación. Usted debe contactar a su proveedor de servicios tecnológicos o encargado de sistemas de inmediato para que aplique los parches de seguridad en los servidores de SAP, priorizando aquellos que tienen acceso desde internet.

Nueva falla en cPanel permite que una cuenta de hosting tome el control total del servidor
Una vulnerabilidad de inyección SQL en el módulo EmailTrack permite a usuarios con permisos de correo ejecutar código como usuario 'root', el administrador máximo del sistema.