La compañía alemana ha lanzado sus actualizaciones de seguridad de septiembre, corrigiendo 20 fallos en múltiples productos. Entre ellos, destaca CVE-2026-44756, una debilidad de desbordamiento de búfer en el protocolo Extended Passport que permite a atacantes sin privilegios ejecutar comandos arbitrarios con permisos de administrador.
SAP ha publicado este martes su paquete mensual de parches, y en él incluye una corrección de máxima gravedad para una vulnerabilidad en el código del kernel que podría comprometer por completo los procesos y datos de negocio de las organizaciones afectadas.
El fallo, registrado como CVE-2026-44756 y bautizado por los investigadores de Onapsis como OVERPASS, reside en la librería de procesamiento del Extended Passport Protocol (EPP) y es consecuencia de un clásico desbordamiento de búfer.
Lo más preocupante es que la explotación no requiere autenticación ni credenciales especiales. Un atacante con acceso a la red podría enviar una petición malformada a través del SAP Internet Communication Manager (ICM) —el componente que conecta el Application Server con Internet mediante HTTP, HTTPS y SMTP— y, al desbordar el búfer, lograr la ejecución remota de código con privilegios de administrador. Esto equivale a entregar las llaves del sistema al adversario.
Según las estimaciones de Onapsis, más de 10.000 sistemas SAP con interfaz web accesible desde Internet utilizan el componente vulnerable y podrían estar expuestos. La cifra, que los propios investigadores califican de conservadora, no incluye los SAP Web Dispatcher, que actúan como proxies y resultan estructuralmente difíciles de detectar mediante escáneres masivos. En palabras del CTO de Onapsis, JP Perez-Etchegoyen: “Solo contamos sistemas HTTP-reachables, y eso subestima notablemente el número real de exposiciones.”
La gravedad del asunto se amplifica si se tiene en cuenta que el ICM es un punto de entrada habitual en entornos SAP, y que muchas organizaciones no restringen adecuadamente su acceso externo. La vulnerabilidad afecta a versiones anteriores del kernel, y SAP ya ha publicado las actualizaciones necesarias en sus notas de seguridad.
Otras vulnerabilidades relevantes en el parche de septiembre
Junto con OVERPASS, SAP ha corregido CVE-2026-58240, una falla de autenticación crítica en el NetWeaver Message Server bautizada como S4GET por los investigadores de Onapsis. Esta vulnerabilidad permite a atacantes no autenticados acceder a todo el clúster del sistema SAP y ejecutar comandos arbitrarios de forma remota en todos los servidores de aplicaciones.
El problema reside en que el puerto afectado es el mismo que utilizan los clientes SAP GUI para iniciar sesión, por lo que bloquearlo mediante un firewall rompería la funcionalidad de acceso de los usuarios finales.
Los investigadores advierten que la explotación no requiere credenciales, certificados ni ninguna configuración previa incorrecta. Un atacante exitoso obtendría ejecución remota de código como el usuario <sid>adm, el usuario a nivel de sistema operativo que ejecuta SAP, en cada servidor del clúster.
Además, el parche de septiembre incluye correcciones para otras 18 vulnerabilidades de severidad media y alta en diversos productos de la compañía.
Un historial reciente de ataques activos
El contexto no invita a la tranquilidad. El mes pasado, SAP ya corrigió otra vulnerabilidad de severidad máxima (CVE-2026-58231) en la plataforma Commerce Cloud, que fue explotada activamente en ataques solo unos días después de que se publicaran los parches, según alertó la firma de inteligencia de amenazas Defused.
Desde noviembre de 2021, la Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE.UU. (CISA) ha añadido 14 fallos de SAP a su catálogo de vulnerabilidades explotadas activamente, incluyendo tres que fueron utilizadas por bandas de ransomware para comprometer redes empresariales.
Recomendaciones para los administradores
La urgencia de aplicar los parches de septiembre es máxima. SAP recomienda encarecidamente a los administradores de sistemas que revisen las notas de seguridad correspondientes y actualicen sus entornos a las versiones parcheadas lo antes posible. En entornos donde no sea viable aplicar el parche de inmediato, se sugiere:
- Restringir el acceso al ICM (puertos HTTP/HTTPS) únicamente a direcciones IP confiables.
- Revisar los logs del sistema en busca de intentos de explotación inusuales, como peticiones malformadas al protocolo EPP.
- Implementar sistemas de detección de intrusiones (IDS) que monitoricen el tráfico hacia el componente vulnerable.
La combinación de OVERPASS y S4GET en el mismo ciclo de parches subraya la importancia de mantener una estrategia de actualización proactiva y de no confiar en la seguridad perimetral como única defensa. En el ecosistema SAP, donde los datos críticos de negocio fluyen constantemente, un solo fallo puede abrir la puerta a un desastre operativo y reputacional.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.

