SAP ha emitido actualizaciones de seguridad para subsanar diversas vulnerabilidades, entre las que se destaca una crítica con un puntaje CVSS de 10.0, relacionada con el procesamiento del Extended Passport (EPP). Esta vulnerabilidad, identificada como CVE-2026-44756, ha sido clasificada como un caso de corrupción de memoria y fue descubierta por la empresa de seguridad Onapsis, que la ha apodado OVERPASS.
La falla se sitúa en el núcleo de SAP, específicamente en la gestión del EPP, y es explotable de forma remota y sin necesidad de autenticación. Permite a atacantes ejecutar comandos del sistema operativo en el host de SAP con privilegios administrativos, lo que podría conllevar una compromiso total de los datos y procesos empresariales subyacentes. Este problema se origina de una falta de validación de límites durante la deserialización de los datos de EPP, lo que provoca una violación de la seguridad de la memoria al procesar campos de longitud suministrados externamente.
Un atacante no autenticado puede aprovechar esta vulnerabilidad enviando solicitudes de red diseñadas que contengan un encabezado EPP malformado, desencadenando un comportamiento inesperado y la terminación anormal del programa. Según JP Perez-Etchegoyen, CTO de Onapsis, "OVERPASS es una falla en el código del núcleo de SAP que procesa esta estructura. Una solicitud especialmente diseñada enviada a un sistema afectado puede ser utilizada para tomar control del proceso receptor y ejecutar comandos del sistema operativo en el host".
La gravedad de la situación radica en que el procesamiento de EPP es un código del núcleo compartido utilizado por más de un protocolo. La vulnerabilidad puede ser alcanzada desde la capa web expuesta a Internet, la capa de SAP GUI a la que se conecta cada usuario final y la capa RFC que vincula sistemas SAP entre sí. Dado que es accesible a través de varios componentes y protocolos de SAP, ninguno de los cuales requiere credenciales, la mitigación del riesgo se hace extremadamente complicada.
La explotación exitosa de esta vulnerabilidad puede permitir a un atacante leer la tienda segura de SAP para recuperar credenciales de base de datos, hashes de contraseñas y toda la información empresarial almacenada. También puede acceder a los datos de sesión en vivo de los usuarios conectados, extraer credenciales almacenadas para moverse lateralmente a otros sistemas SAP, y modificar datos de aplicaciones, configuraciones del sistema y binarios de SAP.
Además de CVE-2026-44756, SAP ha parcheado otra vulnerabilidad crítica, CVE-2026-58240 (CVSS 9.8), que se relaciona con una falta de verificación de autenticación en el SAP NetWeaver Message Server. Esta falla permite a atacantes no autenticados con acceso a la red realizar acciones no autorizadas. Onapsis ha denominado esta vulnerabilidad S4GET.
S4GET es un error lógico presente en las líneas de núcleo 9.x de SAP, que son utilizadas por SAP S/4HANA y SAP S/4HANA Cloud Private Edition, así como potencialmente por otros productos basados en ABAP. La singularidad de esta falla radica en su accesibilidad: se activa a través del mismo puerto público que cada cliente de SAP GUI utiliza, lo que imposibilita su bloqueo sin afectar el inicio de sesión del usuario final. La explotación no requiere credenciales ni certificados, y un ataque exitoso puede resultar en la ejecución remota de código como el usuario del sistema operativo que ejecuta SAP en todos los servidores de la aplicación del clúster.
Otras vulnerabilidades críticas que han sido corregidas incluyen CVE-2026-76969 (CVSS 9.4), que permite la divulgación de credenciales en aplicaciones multitenencia utilizando el SAP Cloud Application Programming Model (CAP), y CVE-2026-66768 (CVSS 9.0), una vulnerabilidad de control de acceso inapropiado en SAP NetWeaver SAP GUI para Java que permite la ejecución de comandos arbitrarios en el host subyacente.
Aunque hasta la fecha ninguna de estas vulnerabilidades ha sido explotada, su criticidad requiere atención inmediata. Onapsis recomienda a los usuarios que realicen un inventario de todos los sistemas SAP, parchen primero los sistemas expuestos a Internet antes de los internos, reduzcan la exposición donde sea posible y monitoricen los intentos de explotación.
"Asegúrese de tener visibilidad en su capa de aplicación SAP para que los intentos de explotar esta vulnerabilidad puedan ser detectados e investigados durante el proceso de implementación", advirtió Perez-Etchegoyen sobre CVE-2026-44756. "Es importante señalar que las autorizaciones de SAP y los controles de Segregación de Deberes (SoD) no ayudarán. El código vulnerable se ejecuta antes de cualquier paso de autenticación, por lo que bloquear usuarios, restringir roles o reforzar políticas de contraseñas no tendrá efecto en esta vía de ataque."