Por Canuto  

SAP corrigió 20 vulnerabilidades en sus actualizaciones de septiembre, incluida OVERPASS, una falla de máxima severidad que podría permitir a atacantes sin privilegios ejecutar comandos administrativos y comprometer sistemas empresariales expuestos a Internet.
***

  • La vulnerabilidad CVE-2026-44756 afecta al SAP Kernel y surge de un desbordamiento de búfer en la biblioteca del Extended Passport Protocol.
  • Onapsis estima que más de 10.000 sistemas SAP accesibles desde Internet podrían estar expuestos a ataques contra OVERPASS.
  • SAP también corrigió S4GET, una falla crítica que permitiría ejecutar código remoto sin credenciales a través del NetWeaver Message Server.


SAP corrigió 20 vulnerabilidades en varios productos como parte de sus actualizaciones de seguridad de septiembre de 2026, entre ellas una falla de máxima severidad en el código de SAP Kernel. Identificada como CVE-2026-44756 y bautizada OVERPASS por investigadores de Onapsis, la vulnerabilidad permite que actores sin privilegios ejecuten comandos arbitrarios con permisos administrativos en hosts afectados, con un riesgo directo para los procesos SAP y los datos empresariales que dependen de ellos.

El problema se origina en una corrupción de memoria asociada con un desbordamiento de búfer dentro de la biblioteca que procesa el Extended Passport Protocol, conocido como EPP. La explotación puede realizarse mediante SAP Internet Communication Manager, el componente de red que conecta SAP NetWeaver Application Server con Internet a través de HTTP, HTTPS y SMTP, por lo que una instalación accesible desde el exterior podría convertirse en un objetivo de alto valor.

Una falla crítica en el núcleo de SAP

El SAP Kernel funciona como una capa fundamental para los sistemas empresariales de la compañía, ya que sostiene procesos y servicios utilizados por las aplicaciones SAP. Cuando una vulnerabilidad en esa base permite ejecutar comandos con privilegios administrativos, el atacante no solo obtiene acceso a una función aislada, sino que puede avanzar hacia el control de los procesos subyacentes y de la información que estos administran.

En el caso de OVERPASS, la condición de desbordamiento de búfer puede provocar que datos manipulados terminen alterando la memoria utilizada por el componente vulnerable. Según la información reportada, una explotación exitosa podría dar a un actor sin privilegios la capacidad de ejecutar instrucciones arbitrarias en el host afectado, una consecuencia especialmente grave en entornos donde SAP concentra operaciones financieras, logísticas y corporativas.

La ruta de ataque pasa por Internet Communication Manager, conocido como ICM, que actúa como enlace de comunicaciones para los servidores de aplicaciones SAP. Su exposición mediante protocolos web y de correo amplía la superficie de ataque, aunque la posibilidad concreta de explotación depende de la configuración, la versión instalada y la aplicación oportuna de las correcciones publicadas por SAP.

Onapsis, la firma cuyos investigadores reportaron la falla, advirtió que el alcance visible en Internet podría ser mayor que el registrado por las búsquedas convencionales. Su director de tecnología, JP Perez-Etchegoyen, afirmó que una búsqueda con huellas de alta fidelidad identificó más de 10.000 direcciones IP únicas con una interfaz web de SAP accesible públicamente, una estimación que calificó de conservadora.

Más de 10.000 sistemas podrían estar expuestos

La cifra de Onapsis cuenta principalmente sistemas accesibles mediante HTTP y, por esa razón, no representa necesariamente todo el universo potencialmente vulnerable. Perez-Etchegoyen explicó que el cálculo subestima de manera importante la presencia de SAP Web Dispatcher, un componente que funciona como proxy del backend y no siempre devuelve un distintivo visible de SAP en la ruta raíz.

Ese detalle técnico dificulta que los escáneres de Internet atribuyan correctamente una dirección a una instalación SAP. En términos prácticos, una búsqueda que encuentra 10.000 sistemas identificables no descarta la existencia de otros despliegues detrás de proxies, balanceadores o configuraciones que ocultan sus banners, por lo que los administradores deben revisar sus inventarios internos y no limitarse a las señales públicas.

La exposición no significa que todos esos sistemas hayan sido comprometidos ni que cada instalación pueda explotarse de la misma forma. Sin embargo, una vulnerabilidad de máxima severidad con ejecución de comandos y privilegios administrativos puede atraer la atención de grupos que buscan acceso inicial a redes corporativas, sobre todo cuando el software afectado sostiene operaciones críticas y almacena información de múltiples áreas.

La respuesta inmediata consiste en aplicar las actualizaciones de seguridad de septiembre de SAP y comprobar qué versiones del kernel y de los componentes de comunicación están instaladas. Las organizaciones también deben examinar sus registros en busca de solicitudes anómalas contra ICM, validar la exposición de interfaces web y revisar los accesos administrativos, sin asumir que un firewall externo resolverá por sí solo el riesgo.

S4GET agrega un segundo riesgo en NetWeaver

En el mismo ciclo de correcciones, SAP abordó CVE-2026-58240, una vulnerabilidad crítica de autenticación faltante en NetWeaver Message Server que Onapsis Research Labs denominó S4GET. La falla permitiría que atacantes no autenticados accedan al clúster completo del sistema SAP y ejecuten cargas maliciosas o comandos arbitrarios de forma remota a través de la red.

El investigador de seguridad de Onapsis, Pablo Artuso, señaló que S4GET se activa mediante el mismo puerto público al que se conecta cada cliente de SAP GUI. Según su explicación, bloquear ese puerto con un firewall impediría también el inicio de sesión de los usuarios finales, de modo que la mitigación exige una corrección del software y una revisión cuidadosa de la arquitectura, no únicamente el cierre indiscriminado del servicio.

Artuso agregó que el ataque no requiere credenciales, certificados ni una mala configuración previa, de acuerdo con el análisis de Onapsis. Una explotación exitosa produciría ejecución remota completa de código como <sid>adm, el usuario del sistema operativo que ejecuta SAP, en cada servidor de aplicaciones perteneciente al clúster afectado.

La coexistencia de OVERPASS y S4GET en el mismo conjunto de actualizaciones eleva la urgencia para los equipos responsables de SAP, aunque se trata de mecanismos distintos y no debe confundirse una falla con la otra. Mientras OVERPASS se relaciona con una corrupción de memoria en el kernel y puede alcanzarse a través de ICM, S4GET deriva de una ausencia de autenticación en Message Server y puede comprometer el clúster mediante la red.

El antecedente de fallas explotadas

El historial reciente añade presión a las organizaciones que administran estos entornos. En agosto, SAP corrigió otra vulnerabilidad de máxima severidad, CVE-2026-58231, ubicada en Commerce Cloud, y la empresa de inteligencia de amenazas Defused señaló días después que esa falla estaba siendo explotada activamente en ataques.

La experiencia demuestra que la publicación de un parche no siempre marca el final del riesgo, porque la información técnica difundida puede acelerar la búsqueda de sistemas sin actualizar. Por ello, las empresas suelen necesitar una combinación de corrección prioritaria, monitoreo de indicadores, revisión de cuentas privilegiadas y evaluación de posibles movimientos laterales dentro de sus redes.

Desde noviembre de 2021, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos, conocida como CISA, ha incorporado 14 fallas de seguridad de SAP a su catálogo de vulnerabilidades explotadas activamente. Tres de esas vulnerabilidades fueron utilizadas por bandas de ransomware, un antecedente que refuerza la preocupación sobre el impacto operativo de un acceso exitoso a plataformas empresariales.

SAP reportó ingresos totales superiores a EUR €36.000 millones en el año fiscal 2025 y presta servicios a 99 de las 100 empresas más grandes del mundo. Esa escala explica por qué una falla en sus componentes centrales puede tener consecuencias que trascienden a una sola aplicación, aunque el impacto real de OVERPASS o S4GET dependerá de qué organizaciones hayan actualizado sus sistemas y de cómo hayan segmentado sus redes.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín