Ciberseguridad
Una falla crítica en SAP con CVSS 10.0 obliga a revisar el parche de emergencia esta semana
SAP corrigió el 8 de septiembre de 2026 una falla con CVSS 10.0 en Extended Passport Processing que permite ejecutar comandos sin autenticación. Qué confirmar hoy con tu proveedor o tu equipo de TI.
El 8 de septiembre de 2026 SAP publicó la Nota 3747649, que corrige una falla con la calificación más alta que existe en ciberseguridad: CVSS 10.0. Se llama OVERPASS, es CVE-2026-44756, y permite que un atacante sin ninguna credencial ejecute comandos del sistema operativo en el servidor donde corre SAP. Si tu empresa tiene un ERP de SAP corriendo on-premise, en un data center propio o en una nube híbrida, esto no es una nota técnica para archivar: es una decisión que se toma esta semana.
Qué es OVERPASS y por qué el CVSS 10.0 no es exageración
La falla vive en el código del kernel de SAP que procesa el Extended Passport Protocol (EPP), una estructura de datos que se usa para abrir sesiones entre componentes de SAP. Según el análisis de remediación de Onapsis, el problema es una validación de límites que falta al deserializar esos datos: un paquete de red malformado provoca corrupción de memoria, y de ahí un atacante llega a ejecutar comandos con los privilegios de la cuenta que corre SAP.
Lo que empuja el CVSS a 10.0 (vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, según el registro del CVE en Tenable) es que el ataque es de red, no necesita autenticación, no necesita que nadie haga clic en nada, y compromete confidencialidad, integridad y disponibilidad al máximo. Onapsis documenta tres rutas de entrada independientes hacia el mismo código vulnerable: la capa web (Internet Communication Manager y SAP Web Dispatcher), la capa de SAP GUI, y la capa RFC que conecta sistemas SAP entre sí. Las tres se procesan antes de que SAP evalúe roles, objetos de autorización o políticas de acceso, así que los controles normales de usuarios y permisos no sirven de nada contra este vector específico.
Con ese acceso, según el mismo análisis, un atacante puede robar credenciales de base de datos, leer sesiones de usuarios activos y modificar binarios del sistema. Es compromiso completo del servidor, no una fuga acotada.
Los números que confirman la urgencia
- CVE-2026-44756 (OVERPASS), CVSS 10.0, corregido en la Nota SAP 3747649, publicada el 8 de septiembre de 2026 como parte de un paquete de 22 notas de seguridad ese mismo día, según el resumen del Security Patch Day de Onapsis.
- Afecta releases de KERNEL 7.22 a 9.20 (variantes KRNL64NUC y KRNL64UC) y SAP Web Dispatcher 9.16 a 9.20, es decir, prácticamente cualquier instalación vigente con soporte activo, no sólo la última versión.
- El mismo Patch Day incluyó otras tres fallas críticas, según el resumen de AiCybr: CVE-2026-58240 en SAP NetWeaver Message Server (CVSS 9.8, sin autenticación), CVE-2026-76969 en SAP Cloud CAP (CVSS 9.4, divulgación de credenciales) y CVE-2026-66768 en SAP GUI for Java (CVSS 9.0, control de acceso). Ninguna de las cuatro es opcional, pero OVERPASS es la única con la nota máxima y con explotación posible sin ningún dato previo del atacante.
- Al momento de esta publicación, Onapsis no reporta explotación activa confirmada en el mundo real. Eso no cambia la urgencia del parche: con un CVSS 10.0 y detalle técnico ya circulando públicamente, la ventana entre "se publica la nota" y "aparece el primer intento de explotación" suele medirse en días.
Esta falla no tiene relación con las vulnerabilidades de npm ni con el paquete de parches de Microsoft de esa misma semana, que ya cubrimos en el Patch Tuesday más grande de Microsoft coincide con ataques activos a la cadena de suministro de npm. Son productos distintos, fallas distintas, y conviene no mezclarlas al armar la lista de pendientes de la semana.
Qué revisar hoy con tu proveedor o tu equipo de TI
- Confirma la versión de kernel y de Web Dispatcher que corre tu instalación. Si cae dentro del rango 7.22 a 9.20, o si usas Web Dispatcher 9.16 a 9.20, estás expuesto.
- Pregunta directamente si ya se aplicó la Nota 3747649, por nombre y número. No preguntes "¿ya vieron lo de SAP esta semana?": esa nota llegó el mismo día que un paquete grande de parches de Microsoft, y es fácil que se haya perdido en el ruido de la bandeja de entrada de TI.
- Pide evidencia, no una confirmación verbal: el número de versión del kernel después del parche, o el ticket de cambio si el mantenimiento lo hace un tercero.
- Si el sistema es administrado por un proveedor externo de hosting o soporte SAP, exige la fecha exacta de aplicación del parche y si ya se hizo en producción, no sólo en un ambiente de pruebas.
- Revisa qué está expuesto a Internet primero. Onapsis recomienda esa priorización explícita: sistemas con SAP Web Dispatcher accesible desde fuera de la red corporativa van antes que los internos.
- No asumas que "es sólo SAP GUI interno" te protege. El vector RFC y el de SAP GUI se explotan desde dentro de la red, así que alguien que ya tenga un punto de apoyo en tu red (una laptop comprometida, una VPN de proveedor) también puede llegar a esta falla sin credenciales de SAP.
Dónde esto no aplica, o donde la respuesta obvia se equivoca
No toda instalación de SAP necesita la misma urgencia, y vale la pena decirlo con la misma claridad que la alerta.
Si tu operación corre exclusivamente en SAP S/4HANA Cloud pública (multi-tenant, administrada íntegramente por SAP), el parche de infraestructura corre del lado de SAP y no depende de una acción de tu equipo. La responsabilidad de aplicar la Nota 3747649 es del cliente cuando el kernel corre en infraestructura que tu empresa o tu proveedor de hosting administra: on-premise, nube privada, o cualquier variante híbrida. Confirma con tu proveedor de cloud SAP en qué categoría cae tu contrato antes de tratar esto como pendiente propio.
Y aquí está la respuesta obvia que se equivoca: pensar que "no somos una corporación alemana grande, no aplica". El vector es de red y no depende del tamaño de la empresa ni de su país. Cualquier instalación de SAP con el rango de kernel afectado, sea una manufacturera mediana en Querétaro o un retailer regional, es un objetivo igual de válido que una multinacional, porque el atacante no necesita saber quién eres antes de mandar el paquete malformado.
Tampoco sirve segmentar sólo el tráfico web de Internet y llamarlo mitigación completa: con tres vectores independientes (web, GUI, RFC), bloquear uno reduce el riesgo pero no lo cierra. El parche del kernel es el único cierre real, según la propia guía de Onapsis.
Si tu equipo de TI ya confirmó el parche y quieres una segunda capa, revisar cómo blindar el resto de la cadena de mantenimiento (sistemas operativos, middlewares, integraciones) es un ejercicio continuo, no un proyecto de una sola vez. Cuando ese mantenimiento se quedó sin dueño claro o sin cuota de soporte definida, nos hacemos cargo de la operación y evolución de esos sistemas.
La pregunta que vale la pena dejar sobre la mesa no es si tu SAP está parchado hoy, sino quién en tu organización puede confirmarlo con evidencia antes de que termine el día.
Comentarios