SAP ha lanzado correcciones para 15 vulnerabilidades como parte de su paquete de parches de seguridad de junio de 2026, incluyendo cuatro fallos de gravedad crítica que afectan a SAP NetWeaver y SAP Commerce Cloud. NetWeaver es la plataforma central de aplicaciones y middleware de SAP que proporciona la base para muchas aplicaciones empresariales, incluyendo sistemas ERP, manejando funciones como el servicio de aplicaciones, integración, autenticación, gestión de usuarios y procesamiento de datos. Commerce Cloud es una plataforma de comercio electrónico empresarial (anteriormente Hybris) que permite a las organizaciones construir y gestionar tiendas en línea, canales de venta digitales, catálogos de productos, cuentas de clientes y sistemas de gestión de pedidos para comercio B2B y B2C.

En el boletín de seguridad de este mes, SAP enumera las siguientes vulnerabilidades críticas que han sido abordadas:

  • CVE-2026-44748 (CVSS 9.9) – XML Signature Wrapping en SAP NetWeaver AS ABAP y ABAP Platform, que podría permitir la omisión de autenticación en entornos SAML.
  • CVE-2026-27671 (CVSS 9.8) – Fallo de corrupción de memoria en SAP NetWeaver/ABAP Platform Application Server ABAP.
  • CVE-2026-22732 (CVSS 9.1) – Vulnerabilidad relacionada con Spring Security que afecta a SAP Commerce Cloud y SAP Data Hub.
  • CVE-2026-40128 (CVSS 9.0) – Vulnerabilidad de directory traversal en el contenedor web de SAP NetWeaver Application Server Java.
SAP NetWeaver Application Server ABAP y ABAP Platform permiten a un atacante autenticado con privilegios normales obtener un mensaje firmado válido y enviar documentos XML firmados modificados al verificador. Esto puede resultar en la aceptación de información de identidad manipulada, lo que lleva a un acceso no autorizado a datos de usuario sensibles y una posible interrupción del uso normal del sistema.

En el caso de CVE-2026-27671, un atacante puede explotarlo sin autenticación enviando solicitudes RFC manipuladas a puntos finales vulnerables, aprovechando una validación de kernel inadecuada para causar corrupción de memoria. Además de los problemas críticos anteriores, SAP también abordó dos vulnerabilidades de alta gravedad: CVE-2026-29145, que comprende múltiples fallos de Apache Tomcat que afectan a Commerce Cloud, y CVE-2026-44751, un problema de falta de verificación de autorización en NetWeaver AS ABAP. La empresa alemana de software empresarial también corrigió varios problemas de inyección SQL, path traversal, cross-site scripting (XSS), suplantación de correo electrónico y omisión de autorización en múltiples productos SAP.

Los detalles sobre los fallos y los consejos de mitigación o soluciones alternativas solo están disponibles para los clientes de SAP con una cuenta en el portal de seguridad. Las organizaciones que utilizan los productos afectados deben priorizar la aplicación de parches, particularmente el fallo de autenticación SAML (CVE-2026-44748) y el problema de corrupción de memoria (CVE-2026-27671), que fueron calificados con una gravedad muy alta y podrían tener un impacto grave en los entornos empresariales.

image
image
article image
article image