SAP ha lanzado las actualizaciones de seguridad de mayo de 2026, que abordan 15 vulnerabilidades en varios productos, incluyendo dos fallos críticos en Commerce Cloud y S/4HANA.
Commerce Cloud es una plataforma de comercio electrónico de nivel empresarial utilizada por grandes minoristas y marcas globales, mientras que S/4HANA es un suite de planificación de recursos empresariales (ERP) basado en la nube que reemplazará al sistema ERP ECC local.
La primera vulnerabilidad crítica, registrada como CVE-2026-34263, es una falta de verificación de autenticación en SAP Commerce Cloud que permite a atacantes no autenticados ejecutar código en servidores vulnerables.
"Debido a una configuración incorrecta de Spring Security, SAP Commerce Cloud permite que un usuario no autenticado realice una carga de configuración maliciosa e inyección de código, lo que resulta en la ejecución arbitraria de código del lado del servidor, con un alto impacto en la confidencialidad, integridad y disponibilidad de la aplicación", afirma SAP.
La segunda vulnerabilidad crítica (CVE-2026-34260) permite a atacantes con privilegios básicos inyectar sentencias SQL maliciosas en ataques de inyección SQL de baja complejidad.
"La aplicación concatena directamente esta entrada de usuario maliciosa en consultas SQL, que luego se pasan a la base de datos subyacente sin la validación o desinfección adecuada", según SAP. "Si se explota con éxito, un atacante puede obtener acceso no autorizado a información sensible de la base de datos y potencialmente provocar la caída de la aplicación. Esta vulnerabilidad tiene un alto impacto en la confidencialidad y disponibilidad de la aplicación, mientras que la integridad no se ve afectada".
El aviso de seguridad de mayo de 2026 de SAP también incluye correcciones para un fallo de gravedad alta y 11 problemas de gravedad media, que incluyen inyección de comandos, falta de comprobaciones de autorización, cross-site scripting (XSS), cross-site request forgery (CSRF) y denegación de servicio.
Aunque SAP no ha encontrado evidencia de que ninguna de las vulnerabilidades parcheadas hoy haya sido explotada de forma activa, CISA ha añadido 14 fallos de seguridad de SAP a su catálogo de vulnerabilidades explotadas conocidas en los últimos años, incluyendo dos que fueron utilizados en ataques de ransomware.
Recientemente, múltiples paquetes npm oficiales de SAP se vieron comprometidos en un ataque a la cadena de suministro dirigido a robar credenciales y tokens de autenticación de los sistemas de los desarrolladores.
Como el mayor proveedor de software empresarial del mundo, la corporación multinacional alemana sirve a 99 de las 100 empresas más grandes del mundo y reportó ingresos totales que superan los 36.000 millones de euros en el año fiscal 2025.