Saltar al contenido
Software Supply Chain Security

SAP: parches críticos por inyección de código y memoria

SAP beveiligingsupdates

El fabricante de software empresarial SAP comunicó el lanzamiento de 28 nuevas Security Notes, dos actualizaciones de notas previas y una asesoría en GitHub. El objetivo es corregir fallos de seguridad con impacto potencial en la confidencialidad, integridad y disponibilidad de sus aplicaciones.

Dentro de este paquete, varias correcciones se consideran críticas y requieren atención prioritaria. En particular, SAP aborda problemas relacionados con inyección de código, corrupción de memoria y fallos de autorización que podrían permitir acceso no autorizado.

Panorama de los parches críticos SAP de agosto 2026

En el marco del Security Patch Day de agosto de 2026, SAP publicó correcciones que afectan a distintos componentes y productos. Según el anuncio, cuatro de las notas publicadas resuelven vulnerabilidades críticas. Además, se incluyeron otras notas de severidad alta y, por último, algunas de severidad media y baja.

De forma relevante, SAP no mencionó que estas vulnerabilidades estén siendo explotadas activamente en el mundo real. Aun así, dado el nivel de severidad descrito, la recomendación operativa es evaluar, planificar e implementar las actualizaciones en cuanto sea posible.

Vulnerabilidad crítica de autorización en SAP Commerce Cloud

La vulnerabilidad más severa destacada por SAP es la CVE-2026-58231, con una puntuación CVSS 10/10. El problema se describe como una falla de autorización en SAP Commerce Cloud, específicamente en el Data Hub Adapter.

El fallo podría permitir que atacantes remotos eludan la autenticación. Si logran aprovechar la brecha con éxito, el escenario resultante podría incluir ejecución de código y acceso no autorizado a componentes internos de la aplicación.

En términos de impacto, el anuncio indica que la explotación exitosa podría comprometer confidencialidad, integridad y disponibilidad del sistema. Esto convierte a CVE-2026-58231 en una de las correcciones a abordar con mayor urgencia.

Defectos de inyección de código en integraciones de fabricación

Además de la falla de autorización, SAP corrigió dos vulnerabilidades críticas de inyección de código en Manufacturing Integration and Intelligence. Se identifican como:

  • CVE-2026-44772 (CVSS 9.9/10)
  • CVE-2026-44758 (CVSS 9.1/10)

El núcleo del problema se asocia a servlets vulnerables. La descripción señala que un atacante podría enviar entradas especialmente manipuladas, lo que desemboca en la ejecución de comandos arbitrarios sobre el host subyacente.

En consecuencia, un compromiso exitoso podría terminar afectando a toda la infraestructura. Aunque las dos fallas se parecen entre sí, el análisis citado explica que una de ellas requiere privilegios más altos para ser explotada de forma efectiva.

Corrupción de memoria crítica en Application Server ABAP

El cuarto defecto crítico señalado es CVE-2026-34265, con CVSS 9.8/10. SAP lo describe como un problema de corrupción de memoria en Application Server ABAP para NetWeaver y ABAP Platform.

De acuerdo con la información publicada, la causa se vincula con errores lógicos en el análisis del protocolo DIAG. Este punto es importante porque el anuncio indica que la vulnerabilidad puede explotarse sin autenticación.

Según el texto, el abuso podría permitir la divulgación de información sensible o incluso provocar el crash del sistema. En ambos casos, el efecto final se refleja en los tres pilares de seguridad: confidencialidad, integridad y disponibilidad.

Actualización adicional de una nota crítica previa

Antes de este mes, SAP ya había emitido una Security Note crítica en el Patch Day de julio de 2026. En esa ocasión, la corrección se enfocaba en una vulnerabilidad crítica de corrupción de memoria en NetWeaver Application Server ABAP.

Con el anuncio actual, SAP incluye una actualización que proporciona información adicional sobre ese tema. Para los equipos de seguridad y plataformas, esto suele implicar que no basta con revisar únicamente la nota original: conviene validar las modificaciones y guías asociadas a la actualización más reciente.

Otras notas con severidad alta: más vectores a vigilar

En la misma comunicación, SAP informó el lanzamiento de ocho notas adicionales dirigidas a vulnerabilidades de alta severidad. Las correcciones tocan distintos frentes, como:

  • ABAP Developer Tools
  • Commerce Cloud
  • Change and Transport System Attach Tool
  • BusinessObjects
  • Manufacturing Integration and Intelligence
  • Business AI Platform (en particular, el componente Approuter)

El anuncio indica que las primeras siete notas abordan problemas como escalamiento de privilegios, desbordamiento de búfer, ejecución remota de código (RCE), divulgación de credenciales, traversal de directorios y falta de comprobación de autorización.

Además, se menciona que la nota relacionada con Approuter resuelve 11 defectos de seguridad en ese componente. Aunque el paquete es más amplio que las vulnerabilidades críticas, desde un punto de vista de gestión de riesgo conviene tratarlas también como candidatas a revisión prioritaria según el uso que cada organización haga de los módulos afectados.

Notas de severidad media y baja: revisar igualmente el alcance

Finalmente, SAP agregó notas que corrigen vulnerabilidades de severidad media y baja. En el comunicado no se reporta que alguna de estas fallas esté siendo explotada activamente.

Aun así, en la práctica, estos parches pueden ser relevantes para reducir superficie de ataque, sobre todo si los sistemas expuestos incluyen componentes que reciben tráfico externo o integraciones que amplían el alcance. Por eso, la estrategia recomendada es no limitarse a lo crítico, sino evaluar el impacto por entorno.

Recomendaciones prácticas para equipos de seguridad

Si tu organización utiliza SAP y quieres reducir el riesgo asociado a estos anuncios, puedes organizar el trabajo en fases. Primero, identifica qué productos y componentes forman parte de tu “inventario” tecnológico: Commerce Cloud, ABAP Platform, NetWeaver Application Server, Manufacturing Integration and Intelligence y los módulos de alto impacto indicados.

Después, prioriza la aplicación de los parches vinculados a parches críticos SAP: CVE-2026-58231, CVE-2026-44772, CVE-2026-44758 y CVE-2026-34265. Considera además que algunas fallas, como la de corrupción de memoria del protocolo DIAG, se describen como explotables sin autenticación, lo que suele incrementar la urgencia.

Por último, valida que los cambios se implementen correctamente y que no existan dependencias no consideradas. Cuando sea posible, complementa el proceso con monitoreo y revisiones de seguridad acordes al modelo de amenazas de tu organización.

Conclusión

El paquete de agosto de 2026 anunciado por SAP incluye correcciones de gran impacto, especialmente para vulnerabilidades críticas. Entre ellas sobresale una falla de autorización en SAP Commerce Cloud, dos problemas de inyección de código en Manufacturing Integration and Intelligence y una corrupción de memoria en Application Server ABAP ligada al análisis del protocolo DIAG.

Aplicar estos parches críticos SAP con prioridad, junto con la revisión del resto de notas de alta, media y baja severidad, es una forma concreta de reducir el riesgo de acceso no autorizado, ejecución de código y fallos que pueden afectar la estabilidad del sistema.

Fuente: https://www.securityweek.com/sap-patches-critical-code-injection-memory-corruption-vulnerabilities/