Parche de Emergencia en SAP por Vulnerabilidad Crítica (CVSS 10.0) en Commerce Cloud 

Hackers chinos detrás de ataques a servidores SAP NetWeaver

La jornada de actualización de seguridad de SAP correspondiente a agosto de 2026 ha liberado un paquete de parches crítico que aborda 28 nuevas notas de seguridad, un aviso de GitHub y dos actualizaciones previas. Dado que los sistemas SAP son la columna vertebral de la planificación de recursos (ERP), finanzas y cadenas de suministro de las organizaciones, los equipos de seguridad deben tratar este ciclo de parcheo como una emergencia operativa, priorizando la mitigación de fallos que permiten la inyección de código y la toma de control sin autenticación. 


El riesgo máximo: Toma de control en Commerce Cloud 

La amenaza más alarmante de este ciclo es CVE-2026-58231, una vulnerabilidad de autorización incorrecta en el adaptador Data Hub de SAP Commerce Cloud (versiones 2211 y 2211-JDK21). Este fallo ha recibido la máxima calificación de severidad (CVSS 10.0). Su nivel crítico radica en que un atacante remoto no requiere de privilegios previos ni de interacción alguna por parte del usuario para explotarlo, logrando comprometer de forma absoluta la confidencialidad, integridad y disponibilidad del sistema. 


Amenazas a la producción y corrupción en el núcleo (NetWeaver) 

El sector de manufactura también se encuentra bajo fuego. Se han parcheado dos graves vulnerabilidades de inyección de código en el software de SAP Manufacturing Integration and Intelligence (MII), que afecta a las versiones 15.4 y 15.5. El fallo principal (CVE-2026-44772, CVSS 9.9), junto con un segundo vector (CVE-2026-44758, CVSS 9.1), permite a los atacantes ejecutar código arbitrario directamente en sistemas críticos para la producción de la empresa. 

Paralelamente, SAP resolvió un problema sistémico y altamente peligroso: un error de corrupción de memoria (CVE-2026-34265, CVSS 9.8) que afecta al componente ABAP del servidor de aplicaciones dentro de SAP NetWeaver y la plataforma ABAP (versiones del kernel de la 7.22 a la 9.19). Estas fallas en los servidores principales son el arma preferida de los ciberdelincuentes para lograr la Ejecución Remota de Código (RCE) y establecer una cabeza de playa para moverse lateralmente por la red corporativa. 


Vulnerabilidades secundarias de alta gravedad 

El boletín también exige la corrección inmediata de varios fallos con calificaciones superiores a 7.0 que podrían ser encadenados en ataques complejos: 

  • Escalada de privilegios (CVE-2026-58243, CVSS 8.8): Afecta a las herramientas para desarrolladores de SAP ABAP. 
  • Desbordamiento de búfer (CVE-2026-42945, CVSS 8.1): Impacta a las implementaciones de SAP Commerce Cloud que utilizan NGINX en entornos de nube pública. 
  • Divulgación de credenciales (CVE-2026-66763, CVSS 7.9): Una brecha en el Servidor de Administración Central de la plataforma de inteligencia empresarial SAP BusinessObjects. 

Plan de Acción y Despliegue 

La amplia gama de productos afectados (NetWeaver, Commerce Cloud, BusinessObjects, SAP MII) requiere una coordinación inmediata entre los administradores de SAP (Basis) y el Centro de Operaciones de Seguridad (SOC). 

Las organizaciones deben aislar los sistemas vulnerables expuestos y aplicar los parches correspondientes antes de que los actores de amenazas logren desarrollar y automatizar cadenas de explotación fiables. Se recomienda comenzar el despliegue con los componentes expuestos a la nube (Commerce Cloud) y los sistemas de control de planta (MII), seguidos por las actualizaciones del kernel de NetWeaver. 

Related Post