Ir al contenido principal
← Volver a Newlatests
Portada: SAP corrige OVERPASS, una falla CVSS 10 que permite tomar control del sistema sin autenticación
InternacionalVulnerabilidades

SAP corrige OVERPASS, una falla CVSS 10 que permite tomar control del sistema sin autenticación

9 de septiembre de 2026ENERIT Cyber IntelligenceSeveridad critica

SAP corrige OVERPASS, una falla CVSS 10 que permite tomar control del sistema sin autenticación

CVE-2026-44756 afecta el procesamiento de Extended Passport en el kernel de SAP y permite ejecutar comandos con privilegios administrativos. El boletín de septiembre incluye otras tres fallas críticas.

Una falla crítica en el núcleo de SAP

SAP publicó 19 nuevas notas de seguridad y actualizó una nota anterior en su ciclo de septiembre. La prioridad máxima corresponde a CVE-2026-44756, denominada OVERPASS por Onapsis, una corrupción de memoria en el procesamiento de Extended Passport con puntuación CVSS 10,0.

El problema se activa al deserializar longitudes suministradas externamente dentro de la estructura EPP. Un atacante remoto y sin credenciales puede enviar una solicitud especialmente construida y ejecutar comandos del sistema operativo con la cuenta administrativa que opera la instalación SAP.

Alcance técnico e impacto

Extended Passport es utilizado para trazabilidad entre componentes y se procesa antes de que entren en juego controles como roles, bloqueos de usuario y políticas de inicio de sesión. La funcionalidad compartida puede alcanzarse desde la capa web, SAP GUI y conexiones RFC, por lo que cerrar un único puerto no elimina toda la superficie vulnerable.

La ejecución con la cuenta del sistema SAP equivale a comprometer datos y procesos empresariales: el atacante podría recuperar credenciales, leer sesiones, modificar configuraciones o binarios y afectar la disponibilidad. SAP y Onapsis no reportaron explotación activa al momento de la divulgación.

  • CVE-2026-44756 afecta múltiples versiones de KERNEL, KRNL64, Web Dispatcher y productos ABAP dependientes.
  • CVE-2026-58240 corrige una falta de autenticación en NetWeaver Message Server y recibió CVSS 9,8.
  • CVE-2026-76969 expone credenciales en aplicaciones multitenant basadas en SAP CAP; CVE-2026-66768 afecta SAP GUI for Java.

Respuesta defensiva

No existe un único control de red que sustituya la corrección porque EPP forma parte de rutas necesarias para la operación normal. Cada organización debe identificar las versiones desplegadas y obtener las notas correspondientes desde SAP for Me o el portal de soporte.

  • Aplicar con máxima prioridad la Nota SAP 3747649 para CVE-2026-44756 y revisar las otras notas críticas del boletín.
  • Inventariar sistemas S/4HANA, ECC, NetWeaver, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO y Solution Manager que dependan del kernel vulnerable.
  • Priorizar instancias accesibles desde Internet, redes de usuarios, VPN, integraciones RFC y enlaces con socios.
  • Mantener visibilidad de la capa de aplicación durante el despliegue y vigilar fallos anómalos de procesos, nuevas sesiones y ejecución de comandos desde cuentas SAP.
  • Probar los parches bajo control de cambios, pero evitar que el calendario ordinario retrase una corrección de impacto máximo.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
  2. 2
  3. 3

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista