BookinglyTech News
Ciberseguridad

SAP corrige dos fallos críticos, uno con CVSS 10,0 en el kernel

SAP ha publicado parches para varias vulnerabilidades, entre ellas un fallo con CVSS 10,0 en el kernel y otro en NetWeaver Message Server.

2 min de lecturaThe Hacker News0 vistas

SAP ha lanzado actualizaciones de seguridad para varias vulnerabilidades, incluyendo dos fallos críticos descubiertos por Onapsis. El primero, CVE-2026-44756 (OVERPASS), afecta al procesamiento de Extended Passport (EPP) en el kernel y tiene una puntuación CVSS de 10,0. Se trata de un error de corrupción de memoria por falta de validación de límites en la deserialización de datos EPP, lo que permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en el host con privilegios administrativos de SAP.

El fallo es explotable a través de varios protocolos y capas de comunicación, incluida la web, el GUI de SAP y el nivel RFC, sin necesidad de credenciales. JP Perez-Etchegoyen, CTO de Onapsis, explica que "OVERPASS es un fallo en el código del kernel que procesa esta estructura" y que el código vulnerable se ejecuta antes de cualquier autenticación, por lo que los controles de autorización no mitigarán el riesgo.

La segunda vulnerabilidad crítica, CVE-2026-58240 (S4GET), reside en SAP NetWeaver Message Server y tiene CVSS 9,8. Es un fallo de lógica que no requiere autenticación y se desencadena a través del mismo puerto al que se conectan los clientes GUI, por lo que no puede bloquearse con un firewall sin interrumpir el acceso de los usuarios. La explotación permite ejecución remota de código como el usuario adm en cada servidor de aplicaciones.

Además, SAP ha corregido otras dos vulnerabilidades críticas: CVE-2026-76969 (CVSS 9,4), una divulgación de credenciales en aplicaciones multi-tenant que usan CAP, y CVE-2026-66768 (CVSS 9,0), un control de acceso incorrecto en SAP GUI para Java que permite ejecutar comandos en el host.

Aunque no se ha detectado explotación en la naturaleza, la gravedad de estos fallos exige atención inmediata. Onapsis recomienda inventariar los sistemas, parchear primero los expuestos a internet y monitorizar cualquier intento de explotación. Como advierte Perez-Etchegoyen, "las autorizaciones de SAP y los controles de segregación de funciones no servirán" para bloquear estos ataques.