• 2 min de lectura
SAP corrige 3 fallos críticos en NetWeaver y Commerce Cloud
La actualización de seguridad de SAP de julio de 2026 corrige 16 vulnerabilidades, incluidas tres críticas en NetWeaver, Approuter y Commerce Cloud.

Imagen: BleepingComputer
SAP ha parcheado 16 vulnerabilidades en varios productos en sus actualizaciones de seguridad de julio de 2026, incluidas tres fallas críticas que afectan a NetWeaver, Commerce Cloud y Approuter.
Los problemas más graves incluyen CVE-2026-44747, un error de corrupción de memoria en SAP NetWeaver Application Server ABAP (AS ABAP) causado por una escritura fuera de los límites. SAP indicó que un atacante autenticado podría explotar errores en la gestión de memoria para provocar acceso no autorizado a datos, modificación de datos o indisponibilidad del sistema.
«SAP NetWeaver Application Server ABAP permite a un atacante autenticado aprovechar errores lógicos en la gestión de la memoria para provocar una corrupción de memoria que podría conducir a acceso no autorizado a datos, modificación o indisponibilidad del sistema.»
SAP también corrigió CVE-2026-27690, una vulnerabilidad de HTTP Request Smuggling en SAP Approuter, la biblioteca intermedia basada en Node.js de la compañía para aplicaciones en SAP Business Technology Platform (SAP BTP). Según SAP, atacantes no autenticados podrían abusar de solicitudes HTTP especialmente diseñadas para acceder a respuestas de usuarios y lanzar ataques de denegación de servicio.

Recomendado
La vulnerabilidad RCE de ServiceNow ahora está siendo explotada activamente
La tercera falla crítica, CVE-2026-44761, afecta a SAP Commerce Cloud. Se origina en credenciales por defecto que podrían permitir a los atacantes obtener tokens de acceso válidos y leer o modificar datos a través de ciertas API.
Más allá de los tres errores críticos, el aviso de SAP incluye correcciones para seis vulnerabilidades de alta gravedad, siete de gravedad media y una de baja gravedad. La lista abarca secuestro de DLL, redirección abierta, falta de comprobaciones de autorización, ejecución remota de código, cross-site scripting (XSS), travesía de directorios (path traversal), inyección SQL, denegación de servicio, divulgación de información y configuraciones de seguridad incorrectas.
SAP afirmó que no ha encontrado evidencia de que las vulnerabilidades recién parcheadas hayan sido explotadas. Aun así, la compañía ha sido un objetivo frecuente: CISA ha añadido 14 fallos de seguridad de SAP a su catálogo de Vulnerabilidades Conocidas Explotadas (Known Exploited Vulnerabilities) desde noviembre de 2021, incluidas dos utilizadas por bandas de ransomware.
La actualización sigue al paquete de parches de SAP de junio de 2026, que corrigió 15 vulnerabilidades. Ese mismo mes, los atacantes también comprometieron varios paquetes oficiales de SAP en npm en un ataque a la cadena de suministro diseñado para robar credenciales de los sistemas de los desarrolladores.
SAP informó ingresos totales de más de 36 000 millones de euros en el año fiscal 2025 y afirma que atiende a 99 de las 100 mayores empresas del mundo.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía BleepingComputer


