La vulnerabilidad SAP OVERPASS puede dar a los atacantes acceso de administrador

La vulnerabilidad SAP OVERPASS es CVE-2026-44756, un fallo crítico en el procesamiento de SAP Extended Passport corregido por SAP Security Note 3747649 el 8 de septiembre de 2026. SAP le asignó una puntuación CVSS de 10.0. Si se explota, puede permitir que un atacante no autenticado alcance código a nivel de kernel antes del inicio de sesión y, según Onapsis, ejecute comandos del sistema operativo en el contexto del propietario de la instalación de SAP o del administrador.

Qué es realmente la vulnerabilidad SAP OVERPASS

CVE-2026-44756 es una vulnerabilidad de corrupción de memoria en código de la biblioteca del SAP Kernel que procesa datos de SAP Extended Passport, a menudo abreviado como EPP. CERT-EU describió el fallo el 9 de septiembre de 2026 como una falta de validación de límites durante la deserialización de EPP, lo que permite a un atacante no autenticado enviar una cabecera EPP malformada.

Onapsis, que dio al problema el nombre de OVERPASS y afirmó que comunicó responsablemente el fallo a SAP, expone la razón práctica por la que los administradores deberían preocuparse: el procesamiento de EPP se produce al abrir la sesión, antes de la autenticación. Sus usuarios bloqueados, roles de SAP, objetos de autorización, política de contraseñas, reglas de inicio de sesión y controles de segregación de funciones están al lado equivocado del límite de confianza.

Por eso la vulnerabilidad SAP OVERPASS no es solo otra puntuación CVSS alarmante. Ataca una infraestructura que muchos equipos de SAP tratan como fontanería: Kernel, Internet Communication Manager, Web Dispatcher, SAP Dispatcher y rutas RFC. La fontanería se rompe de otra manera. Cuando falla, gran parte de la lógica de negocio ni siquiera tiene voz.

Vías de exposición: ICM, Web Dispatcher, SAP GUI y RFC

SAP Help describe Internet Communication Manager, o ICM, como el componente del servidor de aplicaciones de SAP NetWeaver que recibe y envía solicitudes web como HTTP y HTTPS. En muchos entornos, eso convierte a ICM o a SAP Web Dispatcher en el primer componente que habla SAP con el que entra en contacto un navegador, proxy inverso, herramienta de integración o host de escaneo.

El 8 de septiembre de 2026, Onapsis informó de que OVERPASS es accesible a través de SAP Internet Communication Manager y SAP Web Dispatcher sobre HTTP(S), a través de SAP Dispatcher mediante el protocolo SAP GUI y a través de RFC. Su punto clave para los defensores resulta incómodo: esas rutas convergen en el mismo fallo compartido de código del kernel de EPP.

Bloquear una puerta ayuda. No cierra el edificio. Si su equipo elimina la exposición pública HTTP(S) pero deja rutas RFC internas ampliamente accesibles desde subredes de aplicaciones, la vulnerabilidad SAP OVERPASS sigue requiriendo una corrección urgente en lugar de un ticket marcado como “mitigado por red”.

También hay un matiz de interfaz de administración que los avisos genéricos suelen pasar por alto. SAP Help documenta la administración basada en navegador de SAP Web Dispatcher e ICM a través de /sap/admin, con el icm/HTTP/admin_ parámetro que controla la exposición por host, puerto y host cliente. Esa interfaz no es la vulnerabilidad, pero tras un problema a nivel de kernel pasa a formar parte de la revisión de su radio de impacto: ¿quién puede acceder a las superficies de gestión de SAP, desde dónde y a través de qué ruta del dispatcher?

LEER  Las 10 principales innovaciones en ciberseguridad presentadas en rsac 2026

Versiones de SAP afectadas y datos del parche de septiembre de 2026

SAP publicó la corrección durante su Security Patch Day de septiembre de 2026, que tuvo lugar el 8 de septiembre porque SAP programa el Patch Day para el segundo martes de cada mes. El mismo boletín incluía 19 Security Notes nuevas y una actualización de una nota publicada anteriormente.

Security Note 3747649 cubre CVE-2026-44756. En el mismo boletín de septiembre de 2026, SAP también incluyó CVE-2026-58240 en SAP NetWeaver Message Server como Critical con CVSS 9.8, corregido por Security Note 3759472. CERT-EU instó a las organizaciones a aplicar ambas notas lo antes posible.

Artículo detalle de la fuente de 2026 Por qué es importante
CVE-2026-44756 SAP Security Note 3747649, CVSS 10.0 Vulnerabilidad principal SAP OVERPASS; corrupción de memoria en el procesamiento de EPP
Líneas de kernel afectadas KERNEL 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16, 9.18, 9.19, 9.20 Amplia huella en los entornos SAP, incluidas las ramas de kernel más antiguas y más recientes
Otros paquetes afectados KRNL64NUC 7.22, 7.22EXT; KRNL64UC 7.22, 7.22EXT, 7.53, 8.04; WEBDISP 9.16, 9.18, 9.19, 9.20 Los paquetes de Web Dispatcher y de kernel Unicode/no Unicode requieren inventario, no suposiciones
CVE-2026-58240 SAP Security Note 3759472, CVSS 9.8 Problema crítico independiente de NetWeaver Message Server en el mismo ciclo de parches
Señal de exposición pública Onapsis informó de más de 10.000 IP públicas únicas que presentan una interfaz web de SAP Probablemente infravalora la exposición de Web Dispatcher, según Onapsis

La huella afectada, según Onapsis, debe asumirse en los sistemas que usan SAP Kernel hasta que se verifique lo contrario. Eso significa que SAP S/4HANA, SAP ERP/ECC, SAP Business Suite, NetWeaver AS ABAP, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO y Solution Manager deben incluirse en la primera pasada del inventario.

Por qué esto es peor que una RCE genérica de servidor

Un fallo de ejecución remota de comandos en un servidor web corriente es grave. En SAP, la misma clase de resultado puede estar mucho más cerca del dinero, los datos regulados, la fabricación, las compras, las nóminas y la propagación de identidades de lo que muchos equipos de perímetro creen.

Onapsis afirmó que una explotación con éxito puede ejecutar comandos del sistema operativo como propietario de la instalación de SAP o en contexto de administrador. A partir de ahí, el atacante puede obtener acceso al almacén seguro de SAP, credenciales de base de datos, hashes de contraseñas, datos de sesión en vivo, datos de la aplicación, configuración y binarios de SAP. No se trata simplemente de acceso shell. Es una vía hacia el control de los procesos de negocio.

Este es el cálculo que yo usaría en una reunión de coordinación de parches: si una empresa tiene 42 instancias de SAP y cada una tiene tres superficies de protocolo accesibles que validar, eso son 126 comprobaciones de exposición antes incluso de contar los sistemas no productivos, los niveles de Web Dispatcher o las reglas de cortafuegos heredadas. Una actualización de “hemos parcheado el ECC de producción” suena tranquilizadora hasta que alguien pregunta por Solution Manager, BW, antiguos clientes de formación y rutas RFC desde el middleware de integración.

LEER  Explicación de la UEBA: detección de amenazas internas y apropiaciones de cuentas mediante el análisis de comportamiento

Para los equipos de detección, la analogía más cercana no es la desfiguración de un sitio web. Es un compromiso de una plataforma privilegiada en el que el atacante puede tocar credenciales y el estado de la aplicación antes de que la telemetría normal de autorización de SAP cuente una historia limpia. Si su monitorización se centra mucho en las cuentas, lea eso dos veces. Nuestra guía sobre Detección de amenazas basada en SIEM es relevante aquí porque la evidencia útil puede estar repartida entre los registros de SAP, EDR, el flujo de red y los registros de procesos del sistema operativo.

Aplicar el parche primero y, después, reducir las rutas accesibles

Solo el parche del kernel cierra todos los vectores confirmados, según la guía de Onapsis de septiembre de 2026. Restringir un protocolo reduce la exposición, pero no elimina el fallo del código compartido de procesamiento EPP.

Priorice primero los sistemas Web Dispatcher e ICM expuestos a internet y, después, los sistemas accesibles desde redes de partners, grupos de VPN, zonas de integración, jump hosts y estaciones de trabajo de administradores. Sinceramente, «solo interno» es un consuelo débil si su red SAP interna sigue confiando en amplios rangos de oficina o en antiguos servidores de middleware que nadie quiere reiniciar.

Utilice este orden práctico de operaciones:

  1. Identifique cada instancia de SAP Kernel y Web Dispatcher, incluidas las de no producción, recuperación ante desastres, sandbox y hosts heredados.
  2. Confirme si cada instancia coincide con un paquete afectado o una línea de kernel incluida en SAP Security Note 3747649.
  3. Aplique el nivel corregido de SAP kernel o Web Dispatcher mediante su proceso habitual de mantenimiento de SAP, con registros de cambios vinculados al SID y host específicos.
  4. Haga un inventario de la accesibilidad HTTP(S), SAP GUI/Dispatcher y RFC a cada sistema después de aplicar el parche, no antes.
  5. Consulte /sap/admin y icm/HTTP/admin_ restricciones para que las interfaces de gestión queden limitadas por host, puerto y origen del cliente.
  6. Busque actividad sospechosa por parte de la cuenta del sistema operativo de SAP: procesos hijo inesperados, lecturas del secure-store, cambios en binarios, acceso a credenciales, nuevos usuarios SAP con privilegios y actividad inusual de RFC o de sistemas de confianza.

La secuenciación de parches también debe incluir el problema independiente del Message Server CVE-2026-58240 si su entorno está afectado. El aviso de CERT-EU agrupó las Notes 3747649 y 3759472 para una actuación inmediata, y esa combinación tiene sentido desde el punto de vista operativo porque ambas afectan a componentes de infraestructura SAP de alta confianza.

A veces, los equipos de cambios se resisten al trabajo urgente sobre el kernel porque el tiempo de inactividad de SAP tiene un coste para el negocio. Es comprensible. Pero este es uno de esos casos en los que la comparación de costes es claramente desigual: una ventana de mantenimiento planificada es molesta, mientras que el compromiso de un propietario del sistema operativo de SAP puede convertirse en robo de credenciales, manipulación de transacciones y semanas de reconstrucción de la confianza.

Verificación posterior al parche para los equipos de SAP y seguridad

Después de aplicar el parche de la vulnerabilidad SAP OVERPASS, no se detenga en «versión actualizada». Verifique el nivel exacto de ejecución en cada instancia de kernel y Web Dispatcher, porque los entornos SAP suelen contener sistemas secundarios que son invisibles para los responsables centrales del negocio, pero muy visibles para los atacantes.

LEER  Vulnerabilidad inalámbrica obsoleta: Fallos de firmware sin parches en routers y extensores de alcance

Los equipos de seguridad deben trazar los límites de confianza en lugar de dibujar un simple esquema de internet frente a interno. ICM y Web Dispatcher gestionan HTTP(S). SAP Dispatcher gestiona el tráfico de SAP GUI. Las rutas RFC suelen conectar trabajos por lotes, plataformas de integración, herramientas de supervisión y sistemas de confianza. Un compromiso a través de una ruta puede tener consecuencias en otra.

Para un debate más amplio sobre la arquitectura, el principio de verificación de confianza y diseño Zero Trust se aplica claramente a SAP: trate la accesibilidad de protocolos como un privilegio, no como una configuración de red por defecto. Lo mismo ocurre con la supervisión del comportamiento; analítica de cuentas y entidades de estilo UEBA puede ayudar a detectar nuevos usuarios con privilegios, horarios inusuales de administradores o comportamientos anómalos de RFC tras un periodo de exposición sospechoso.

Mire hacia atrás además de hacia delante. Onapsis afirmó que no había observado explotación activa en entornos reales en la fecha de su publicación del 8 de septiembre de 2026, pero la ausencia de explotación conocida no es prueba de que su entorno no se haya visto afectado. Revise los registros de EDR y del sistema en busca de ejecuciones inusuales de procesos de cuentas del sistema operativo de SAP, acceso al almacén de credenciales, modificación de binarios de SAP y nuevas conexiones salientes desde hosts de SAP.

La forma de pensar sobre la cadena de suministro del software también importa. Si los atacantes pueden alterar binarios o la configuración de SAP, necesita comprobaciones de integridad y rutas de actualización fiables; la lógica del riesgo se parece a casos en los que se abusa de la confianza en la infraestructura, como en secuestro de BGP contra actualizaciones de software. Técnica distinta, misma lección incómoda: tanto la entrega de confianza como el entorno de ejecución de confianza son dependencias de seguridad.

Preguntas frecuentes: vulnerabilidad SAP OVERPASS

¿Qué es la vulnerabilidad SAP OVERPASS?

La vulnerabilidad SAP OVERPASS es CVE-2026-44756, un fallo de corrupción de memoria con CVSS 10.0 en el procesamiento de SAP Extended Passport. SAP la corrigió con la nota de seguridad 3747649 el 8 de septiembre de 2026.

¿Se puede explotar CVE-2026-44756 sin credenciales de inicio de sesión de SAP?

Sí, según las descripciones de CERT-EU y Onapsis, los datos EPP malformados pueden enviarse antes de la autenticación. Onapsis afirmó que los roles de SAP, los usuarios bloqueados, la política de contraseñas y los objetos de autorización no bloquean esa vía de explotación.

¿Qué sistemas SAP deben comprobar primero los administradores?

Empiece por los sistemas SAP Web Dispatcher e ICM expuestos a Internet, luego por los sistemas SAP GUI/Dispatcher y alcanzables por RFC. Incluya S/4HANA, ECC, BW/4HANA, PI/PO, Enterprise Portal, Solution Manager, entornos no productivos e instancias de recuperación ante desastres hasta su verificación.

¿Bloquear el acceso HTTP soluciona OVERPASS?

No. Restringir HTTP(S) puede reducir la exposición, pero Onapsis informó de que SAP GUI y las rutas RFC también pueden alcanzar la misma vulnerabilidad compartida del kernel EPP. El parche del kernel es la solución confirmada en todos los vectores.

¿Qué deben comprobar los equipos después de aplicar la Nota de Seguridad SAP 3747649?

Confirme que cada kernel y cada instancia de Web Dispatcher afectados estén en un nivel corregido, verifique la exposición del protocolo, restrinja el /sap/admin acceso y busque ejecuciones inusuales de cuentas del sistema operativo de SAP, acceso a credenciales, cambios en binarios, nuevos usuarios con privilegios y actividad RFC inesperada.

es_ESES