SAP corrige vulnerabilidad crítica OVERPASS y otra en NetWeaver
SAP ha publicado su actualización de septiembre con 20 parches, incluida una vulnerabilidad de severidad máxima en el kernel y otra crítica en NetWeaver, ambas explotables de forma remota.

En su paquete de seguridad de septiembre, SAP ha corregido 20 vulnerabilidades en varios productos. La más grave es una vulnerabilidad de corrupción de memoria en el kernel de SAP, registrada como CVE-2026-44756 y bautizada como OVERPASS por los investigadores de Onapsis. Se trata de un desbordamiento de búfer clásico en la librería de procesamiento del Protocolo de Pasaporte Extendido (EPP). Un atacante sin privilegios puede explotarla para ejecutar comandos arbitrarios con privilegios administrativos en los servidores SAP afectados, comprometiendo por completo los procesos subyacentes y los datos de negocio.
La falla se puede explotar a través de SAP Internet Communication Manager (ICM), el componente de red del servidor de aplicaciones SAP que conecta el sistema con Internet mediante HTTP, HTTPS y SMTP. Según las estimaciones de Onapsis, más de 10.000 sistemas SAP expuestos a Internet utilizan el componente vulnerable y podrían ser atacados explotando CVE-2026-44756. "Una búsqueda dirigida con huellas de alta fidelidad identifica más de 10.000 direcciones IP únicas expuestas a Internet que presentan una interfaz web SAP accesible desde la red pública, y esa cifra es conservadora", dijo el CTO de Onapsis, JP Perez-Etchegoyen. "Solo cuenta sistemas accesibles por HTTP y subestima el SAP Web Dispatcher, que actúa como proxy de su backend y no devuelve un banner SAP distinguible en su ruta raíz, lo que dificulta su atribución a escáneres de Internet".
La vulnerabilidad S4GET en NetWeaver Message Server
Además, SAP ha abordado CVE-2026-58240, una vulnerabilidad crítica de falta de autenticación en el SAP NetWeaver Message Server, denominada S4GET por Onapsis. Si se explota con éxito, un atacante no autenticado puede acceder a todo el clúster de sistemas SAP y ejecutar código arbitrario de forma remota. "La falla se dispara a través del mismo puerto público al que se conectan todos los clientes SAP GUI, por lo que no se puede proteger con un firewall sin romper el acceso de los usuarios finales", explica el investigador de seguridad de Onapsis, Pablo Artuso. "La explotación no requiere credenciales, certificados ni configuración previa incorrecta. Un ataque exitoso permite ejecutar código remoto como el usuario adm, que ejecuta SAP en todos los servidores del clúster".
El mes pasado, SAP corrigió otra vulnerabilidad de severidad máxima (CVE-2026-58231) en Commerce Cloud, que la empresa de inteligencia de amenazas Defused señaló como explotada activamente días después del parche. Desde noviembre de 2021, CISA ha añadido 14 vulnerabilidades de SAP a su lista de fallas explotadas activamente, tres de ellas utilizadas por bandas de ransomware.
Contexto y recomendaciones
La relevancia de estas vulnerabilidades radica en que afectan a componentes críticos de SAP utilizados por una gran cantidad de empresas. SAP es una multinacional alemana que reportó ingresos superiores a 36.000 millones de euros en el ejercicio fiscal 2025 y da servicio a 99 de las 100 mayores empresas del mundo. Los administradores de sistemas SAP deberían revisar la nota de seguridad de septiembre y aplicar los parches cuanto antes, especialmente en sistemas expuestos a Internet. Además, dado el historial de explotación activa de vulnerabilidades similares, se recomienda priorizar la actualización y monitorizar posibles indicadores de compromiso.


