SAP ha corregido 16 vulnerabilidades en múltiples productos como parte de sus parches de seguridad de julio de 2026, entre ellas tres fallos críticos en NetWeaver, Commerce Cloud y AppRouter.
El primer problema crítico solucionado este mes es una corrupción de memoria (CVE-2026-44747) derivada de una escritura fuera de los límites en NetWeaver Application Server ABAP (AS ABAP). Según SAP, esta vulnerabilidad permite a un atacante autenticado explotar errores lógicos en la gestión de memoria para causar una corrupción que podría llevar a acceso no autorizado a datos, modificación o indisponibilidad del sistema, con alto impacto en confidencialidad, integridad y disponibilidad.
La segunda falla (CVE-2026-27690) es una vulnerabilidad de contrabando de solicitudes HTTP en SAP Approuter, una librería middleware basada en Node.js para aplicaciones en la nube de SAP BTP. Atacantes no autenticados pueden explotarla mediante solicitudes HTTP especialmente diseñadas para acceder a respuestas de usuarios y provocar denegación de servicio.
El tercer fallo crítico (CVE-2026-44761) se encontró en SAP Commerce Cloud, una plataforma de comercio electrónico empresarial, y se debe a credenciales predeterminadas que permiten a los atacantes obtener tokens de acceso válidos y leer o modificar datos a través de ciertas APIs.
El aviso de SAP de julio de 2026 también incluye correcciones para seis vulnerabilidades de alta gravedad, siete de gravedad media y una de baja, abarcando secuestro de DLL, redirección abierta, falta de autorización, ejecución remota de código, cross-site scripting (XSS), path traversal, inyección SQL, denegación de servicio, divulgación de información y configuraciones de seguridad incorrectas.
Aunque SAP no ha encontrado evidencia de que estas vulnerabilidades hayan sido explotadas en ataques, CISA ha añadido 14 fallos de SAP a su catálogo de vulnerabilidades explotadas conocidas desde noviembre de 2021, incluyendo dos que fueron usadas por bandas de ransomware. Recientemente, SAP corrigió 15 vulnerabilidades en su paquete de parches de junio de 2026, y atacantes comprometieron múltiples paquetes npm oficiales de SAP en un ataque a la cadena de suministro para robar credenciales de desarrolladores.
La compañía alemana de software empresarial reportó ingresos totales superiores a 36.000 millones de euros en el año fiscal 2025 y atiende a 99 de las 100 empresas más grandes del mundo.


















Deja una respuesta