SAP ha publicado sus actualizaciones correspondientes al Día de Parches de Seguridad de septiembre de 2026, abarcando 19 nuevas notas de seguridad y la actualización de una nota previa. Este ciclo soluciona vulnerabilidades en productos empresariales clave como SAP NetWeaver, SAP S/4HANA, SAP Integration Suite y SAP Commerce Cloud. La criticidad de este despliegue es excepcionalmente alta, destacando un fallo con puntuación perfecta (CVSS 10.0) que exige atención prioritaria para salvaguardar la confidencialidad, integridad y disponibilidad de la infraestructura corporativa.
Análisis Técnico y Vectores de Riesgo
El riesgo de mayor severidad se identifica como CVE-2026-44756, una vulnerabilidad de corrupción de memoria en SAP Extended Passport Processing que afecta a múltiples versiones del kernel de SAP y del Web Dispatcher (incluyendo las ramas 7.22 a 8.04 y 9.16 a 9.20). Un atacante remoto no autenticado podría explotar este fallo para comprometer totalmente el sistema. En paralelo, el CVE-2026-58240 (CVSS 9.8) impacta al servidor de mensajes de SAP NetWeaver debido a una comprobación de autenticación faltante, lo que permite a un adversario interactuar con los servicios expuestos sin requerir credenciales válidas.
Los entornos en la nube también se ven seriamente amenazados por el CVE-2026-76969 (CVSS 9.4), un fallo que provoca la divulgación de credenciales en aplicaciones multiusuario que utilizan la biblioteca SAP Cloud Application Programming Model (sap/cds-mtxs). A nivel de cliente, el CVE-2026-66768 (CVSS 9.0) expone a SAP GUI para Java a un control de acceso inadecuado que podría permitir la intrusión tras la interacción del usuario. El boletín aborda además problemas de alta gravedad, como la inyección de entidades externas XML (XXE) en SAP Integration Suite (CVE-2026-76958), deserialización insegura en SAP NetWeaver Business Client e inyección CRLF en SAP Commerce Cloud.
Plan de Mitigación Operativa
Los equipos de administración de SAP deben revisar las notas en el Portal de soporte y priorizar la remediación inmediata, enfocándose especialmente en los servicios con acceso a Internet, las instancias de NetWeaver Message Server y los sistemas que procesan datos comerciales confidenciales.
- Despliegue de Notas Críticas: Aplicar con urgencia las notas de SAP 3747649 (para Extended Passport Processing) y 3759472 (para NetWeaver Message Server) tras ejecutar los procedimientos de control de cambios.
- Actualización de Dependencias Cloud: Actualizar las versiones de la biblioteca sap/cds-mtxs para mitigar la fuga de credenciales en las aplicaciones de inquilinos en la nube.
- Auditoría de Componentes Adicionales: Desplegar los parches correspondientes a fallos de gravedad media y alta, incluyendo inyecciones SQL en SAP S/4HANA (nota 3756450) y problemas de configuración de Log4j en Commerce Cloud.




