SAP alerta sobre una vulnerabilidad crítica con CVSS 10.0: qué deben revisar las empresas

La seguridad de los entornos SAP vuelve a situarse en el centro de atención tras la publicación de una nueva vulnerabilidad crítica que afecta al procesamiento de SAP Extended Passport (EPP).

SAP ha publicado la Security Note 3747649, vinculada a la vulnerabilidad CVE-2026-44756, con una puntuación CVSS de 10.0, el nivel máximo dentro de esta escala de severidad.

La criticidad del fallo hace especialmente importante que las organizaciones que trabajan con sistemas SAP revisen cuanto antes sus versiones, niveles de parche y medidas de actualización.

¿En qué consiste la vulnerabilidad?

El problema está relacionado con el tratamiento de determinadas peticiones de red en SAP Extended Passport.

Una petición especialmente manipulada podría provocar corrupción de memoria, con potencial impacto sobre tres pilares fundamentales de la seguridad de la información:

  • Confidencialidad
  • Integridad
  • Disponibilidad

Cuando una vulnerabilidad puede afectar simultáneamente a estas tres dimensiones, su impacto potencial sobre el entorno corporativo puede ser considerable.

En organizaciones en las que SAP soporta procesos críticos de negocio, una incidencia de este tipo podría afectar no solo a la infraestructura tecnológica, sino también a la continuidad de determinados servicios y operaciones.

¿Por qué debe prestarse especial atención al kernel de SAP?

El kernel constituye uno de los componentes esenciales del entorno SAP. Su correcta actualización es fundamental tanto desde el punto de vista operativo como desde la perspectiva de ciberseguridad.

Mantener versiones antiguas o niveles de parche desactualizados puede ampliar innecesariamente la superficie de exposición frente a vulnerabilidades conocidas.

Por ello, la gestión de actualizaciones no debería entenderse únicamente como una tarea técnica de mantenimiento periódico. Debe integrarse dentro de una estrategia más amplia de gestión de vulnerabilidades, seguridad y continuidad de negocio.

Medidas recomendadas ante esta alerta

Ante una vulnerabilidad con este nivel de criticidad, las organizaciones deberían realizar una revisión prioritaria de sus sistemas SAP.

Entre las principales acciones se encuentran:

Revisar la versión actual del kernel de los sistemas ABAP.
Es necesario identificar qué versiones están desplegadas y determinar si se encuentran entre las potencialmente afectadas.

Comprobar los niveles de parche recomendados por SAP.
Las actualizaciones deben planificarse conforme a las indicaciones oficiales del fabricante y teniendo en cuenta la arquitectura concreta de cada entorno.

Consultar las notas de seguridad correspondientes.
La planificación de las medidas correctoras debe tomar como referencia, entre otras, las notas 3747649 y 2083594, comprobando siempre su aplicabilidad al sistema concreto.

Priorizar los sistemas críticos.
No todos los entornos presentan el mismo nivel de exposición. Conviene identificar cuáles soportan procesos esenciales, contienen información sensible o están más expuestos a comunicaciones externas.

Documentar las actuaciones realizadas.
La gestión de vulnerabilidades debe dejar evidencias sobre los análisis realizados, los sistemas revisados, las decisiones adoptadas y las actualizaciones aplicadas.

Actualizar no es suficiente: también hay que gestionar el riesgo

Una buena política de ciberseguridad SAP no debería limitarse a reaccionar cuando aparece una vulnerabilidad crítica.

Las organizaciones necesitan disponer de procedimientos permanentes para identificar activos, controlar versiones, revisar configuraciones, evaluar vulnerabilidades y aplicar parches de forma planificada.

También resulta recomendable establecer mecanismos de seguimiento que permitan conocer qué sistemas están pendientes de actualización y cuál es el riesgo asociado a cada uno de ellos.

Este enfoque facilita además la labor de auditoría y cumplimiento, ya que permite demostrar que existe un proceso estructurado para gestionar vulnerabilidades tecnológicas.

La seguridad SAP debe formar parte de la estrategia de continuidad

Los sistemas SAP suelen intervenir en procesos especialmente sensibles para las organizaciones: finanzas, logística, recursos humanos, compras, producción o gestión de clientes, entre otros.

Por este motivo, una vulnerabilidad grave no debe analizarse únicamente como un problema técnico.

También puede convertirse en un riesgo operativo y empresarial.

La aparición de CVE-2026-44756, con una puntuación CVSS 10.0, vuelve a poner de manifiesto la importancia de mantener una vigilancia continua sobre los componentes críticos de SAP.

Revisar versiones, aplicar los parches correspondientes y mantener actualizado el kernel son medidas esenciales para reducir la superficie de ataque y reforzar la continuidad y seguridad de los sistemas SAP.

Contáctanos en luis@luisvilanova.es