SAP corrigió 20 vulnerabilidades de seguridad en varios productos como parte de sus actualizaciones de septiembre de 2026, incluida una vulnerabilidad crítica en el código de SAP Kernel que, si se explota con éxito, permite ejecutar comandos arbitrarios en servidores SAP con privilegios administrativos y obtener el control total de las operaciones de SAP y de los datos empresariales asociados.
La vulnerabilidad está identificada como CVE-2026-44756 y los investigadores de Onapsis la denominaron OVERPASS. Se debe a un fallo clásico de desbordamiento de búfer (buffer overflow) en la biblioteca de procesamiento del Extended Passport Protocol, o EPP. Se puede acceder al componente afectado a través de SAP Internet Communication Manager, el componente de red de SAP Application Server que conecta los sistemas SAP, incluido SAP NetWeaver Application Server, con Internet mediante HTTP, HTTPS y SMTP.
Alcance potencial de la exposición
Onapsis estimó que más de 10.000 sistemas SAP conectados a Internet utilizan el componente afectado, lo que los hace potencialmente susceptibles a ataques que exploten la vulnerabilidad. JP Perez-Etchegoyen, director técnico de Onapsis, afirmó que una búsqueda dirigida mediante huellas de alta precisión identificó más de 10.000 direcciones IP únicas que exponían una interfaz SAP accesible desde la Internet pública.
Perez-Etchegoyen señaló que esta cifra es estimativa y conservadora, ya que incluye únicamente los sistemas accesibles mediante HTTP y no detecta por completo SAP Web Dispatcher. Este componente actúa como intermediario para los sistemas backend, pero no necesariamente muestra un indicador identificativo claro en su ruta raíz, lo que dificulta su detección mediante operaciones de escaneo a gran escala.
Una segunda vulnerabilidad en NetWeaver Message Server
Las actualizaciones de SAP también incluyeron la corrección de la vulnerabilidad CVE-2026-58240 en SAP NetWeaver Message Server, un fallo crítico provocado por la ausencia de autenticación que los investigadores de Onapsis denominaron S4GET. Su explotación podría permitir a un atacante no autenticado acceder a todo el clúster de SAP y ejecutar cargas maliciosas y comandos arbitrarios de forma remota a través de la red.
Según el investigador de seguridad de Onapsis Pablo Artuso, la vulnerabilidad se explota a través del mismo puerto público mediante el cual se conectan los clientes de SAP GUI, por lo que no es posible bloquear este puerto con un cortafuegos sin afectar al inicio de sesión de los usuarios. La explotación tampoco requiere credenciales, un certificado ni una configuración incorrecta previa, y su éxito podría permitir ejecutar comandos de forma remota con la cuenta <sid>adm, la cuenta del sistema operativo que ejecuta SAP, en los servidores de aplicaciones del clúster.
¿Por qué es importante esta noticia?
La vulnerabilidad OVERPASS combina la accesibilidad a través de un componente que gestiona conexiones externas con un impacto elevado que llega hasta la ejecución de comandos con privilegios administrativos. S4GET añade una vía de riesgo diferente, ya que no depende de una autenticación previa y podría afectar a todo el clúster de aplicaciones. Por ello, los operadores de SAP deben dar prioridad a la revisión de las actualizaciones de septiembre de 2026, identificar los sistemas expuestos y verificar la configuración de acceso a los componentes ICM y Message Server.
Esto ocurre después de que SAP corrigiera el mes anterior una vulnerabilidad crítica en Commerce Cloud, identificada como CVE-2026-58231, que, según la empresa Defused, fue explotada activamente pocos días después de su corrección. Desde noviembre de 2021, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) también ha añadido un total de 14 vulnerabilidades en productos de SAP a su catálogo de vulnerabilidades explotadas activamente, entre ellas tres vulnerabilidades utilizadas por bandas de ransomware.