Abstrakter Code als Symbol fuer eine Sicherheitsluecke

SAP Patch Day: CVSS 10.0 Flaw Puts S/4HANA Sistemas de riesgo

SAP ha cerrado varios agujeros de seguridad altamente peligrosos en su día de parche de septiembre – incluyendo un defecto valorado en el máximo CVSS 10.0 que permite a los atacantes ejecutar comandos con privilegios de administrador SAP sin ningún login.

El grupo de Walldorf publicó 19 nuevas notas de seguridad más una actualización el 8 de septiembre de 2026. Los califica como críticos. Los componentes afectados se encuentran en el núcleo de NetWeaver, S/4HANA y SAP Cloud, funcionando en casi todas las grandes redes empresariales.

Máxima puntuación para la falla Extended Passport

El problema más grave es CVE-2026-44756 (CVSS 10.0, SAP Security Note 3747649) en el protocolo de pasaporte extendido del núcleo SAP. Un atacante no autenticado envía un encabezado de protocolo malformado que activa un flujo de memoria. Según el especialista en seguridad de SAP Onapsis, el defecto puede ser explotado remotamente y sin credenciales, permitiendo que comandos arbitrarios del sistema operativo se ejecuten con privilegios administrativos de SAP en el host – una toma completa del sistema.

Mensaje Server acepta componentes de pígue

Casi tan crítico es CVE-2026-58240 (CVSS 9.8, Nota 3759472) en el servidor de mensajes NetWeaver. Debido a que no valida adecuadamente la autenticidad de componentes internos de servicio de aplicaciones durante el registro, los atacantes de red pueden registrar sus propios componentes maliciosos. Onapsis dice que esto afecta a cada sistema S/4HANA 2025 e instala los kernels de ejecución 9.16 a 9.20. Otras notas críticas:

  • CVE-2026-76969 (CVSS 9.4): robo credencial en aplicaciones de nube multitenant (sap/cds-mtxs)
  • CVE-2026-66768 (CVSS 9.0): restricción de acceso inadecuada
  • CVE-2026-58243 (CVSS 8.8): cheque de autorización faltante

Hasta la fecha no se han registrado ataques activos. Ambas fallas principales llevan la etiqueta HotNews, sin embargo, y los servidores de mensajes expuestos a Internet o mal segmentados se consideran particularmente en riesgo. Los administradores deben aplicar los parches en todos los entornos inmediatamente.

Fuentes: Onapsis · SecurityOnline · Cyber Security News

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio