SAP ha lanzado parches de seguridad para abordar varias vulnerabilidades, incluyendo una falla de severidad máxima en el procesamiento de SAP Extended Passport (EPP) que podría tener un impacto grave en la confidencialidad, integridad y disponibilidad de la aplicación. La vulnerabilidad, identificada como CVE-2026-44756 (con una puntuación CVSS de 10.0), ha sido descrita como un caso de corrupción de memoria. Fue descubierta y reportada por la empresa de seguridad SAP Onapsis, y ha sido denominada OVERPASS.

La falla reside en el procesamiento del Passport Extendido (EPP) en el kernel de SAP, y es explotable de forma remota y sin autenticación. Permite a los actores malintencionados ejecutar comandos arbitrarios del sistema operativo en el host de SAP con privilegios administrativos de SAP, lo que conduce a un compromiso total de los datos y procesos de negocio subyacentes de SAP. CVE-2026-44756 se origina por una validación de límites faltante durante la deserialización de datos EPP, lo que provoca una violación de seguridad de memoria al procesar campos de longitud suministrados externamente. Un atacante no autenticado puede explotar esta laguna enviando solicitudes de red especialmente diseñadas que contienen un encabezado EPP malformado, desencadenando un comportamiento no deseado y una terminación anormal del programa.

"OVERPASS es una falla en el código del kernel de SAP que procesa esta estructura. Una solicitud especialmente diseñada enviada a un sistema afectado puede ser utilizada para tomar control del proceso receptor y, desde allí, ejecutar comandos del sistema operativo en el host", dijo el CTO de Onapsis, JP Perez-Etchegoyen.

Debido a que el procesamiento de EPP es un código compartido del kernel utilizado por más de un protocolo, la falla es alcanzable desde la capa web orientada a Internet, desde la capa de GUI de SAP a la que se conectan todos los usuarios finales, y desde la capa RFC que vincula los sistemas SAP entre sí. Es alcanzable a través de varios componentes de SAP y varios protocolos de comunicación, ninguno de los cuales requiere credenciales, por lo que ningún control de red individual puede mitigar completamente el riesgo.

Una explotación exitosa puede permitir a un atacante leer el almacén seguro de SAP para recuperar credenciales de base de datos, hashes de contraseñas y todos los datos comerciales alojados; leer los datos de sesión en vivo de los usuarios conectados; extraer credenciales almacenadas para moverse lateralmente hacia cualquier otro sistema SAP; y modificar datos de aplicación, configuración del sistema y los binarios de SAP.

Otras fallas críticas corregidas

La segunda falla crítica parcheada por SAP es CVE-2026-58240 (puntuación CVSS: 9.8), una verificación de autenticación faltante en SAP NetWeaver Message Server que atacantes no autenticados con acceso a la red pueden explotar para realizar acciones no autorizadas. Onapsis, que también descubrió esta vulnerabilidad, le ha asignado el nombre S4GET.

"S4GET es una falla lógica, no una mala configuración", dijo el investigador de seguridad Pablo 'Partu' Agustín Artuso. "Está presente en las líneas de kernel 9.x de SAP, los kernels en los que se ejecutan SAP S/4HANA y SAP S/4HANA Cloud Private Edition, y potencialmente otros productos basados en ABAP también".

Lo que lo hace particularmente peligroso es su alcance: la falla se activa a través del mismo puerto público al que se conecta cada cliente de SAP GUI, por lo que no se puede aislar con cortafuegos sin romper el inicio de sesión del usuario final. La explotación no requiere credenciales, certificados ni una mala configuración preexistente. Un ataque exitoso produce una ejecución remota de código completa como <sid>adm, el usuario a nivel de sistema operativo que ejecuta SAP, en cada servidor de aplicaciones del clúster.

Otras dos fallas de seguridad críticas parcheadas por SAP son las siguientes:

  • CVE-2026-76969 (puntuación CVSS: 9.4): una vulnerabilidad de divulgación de credenciales en aplicaciones multiinquilino que utilizan SAP Cloud Application Programming Model (CAP) que permite a un atacante no autenticado obtener credenciales confidenciales mediante el envío de solicitudes especialmente diseñadas y luego usarlas para reemplazar o eliminar datos de inquilinos.
  • CVE-2026-66768 (puntuación CVSS: 9.0): una vulnerabilidad de control de acceso inadecuado en SAP NetWeaver SAP GUI para Java que permite la ejecución de comandos arbitrarios en el host subyacente.

Aunque ninguna de las vulnerabilidades de seguridad ha sido explotada hasta la fecha, la criticidad de estas fallas requiere atención inmediata. Onapsis recomienda a los usuarios inventariar cada sistema SAP, parchear los sistemas expuestos a Internet antes que las instancias internas, reducir la exposición cuando sea posible y monitorear los intentos de explotación.

"Asegúrese de tener visibilidad en su capa de aplicación SAP para que los intentos de explotación de esta vulnerabilidad puedan ser detectados e investigados mientras se realiza el despliegue", dijo Perez-Etchegoyen sobre CVE-2026-44756.

Un punto es importante de señalar claramente: las autorizaciones de SAP y los controles de segregación de funciones (SoD) no ayudarán. El código vulnerable se ejecuta antes de cualquier paso de autenticación, por lo que bloquear usuarios, endurecer roles, aplicar políticas de contraseñas o restringir el acceso a transacciones no tiene efecto en esta vía de ataque.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity