Una vulnerabilidad recién revelada, catalogada como CVE-2026-44756 y bautizada OVERPASS, permite a atacantes sin autenticación tomar el control total de sistemas SAP. Onapsis Research Labs, que descubrió el fallo, señala que solo un parche del kernel lo resuelve por completo.
SAP ha publicado un parche de emergencia para una vulnerabilidad calificada con la máxima gravedad posible, después de que investigadores de Onapsis encontraran una forma de ejecutar comandos arbitrarios del sistema operativo en sistemas SAP sin necesidad de contraseña. El fallo, catalogado como CVE-2026-44756 y bautizado OVERPASS, reside en código de kernel compartido y es accesible por tres vías distintas, por lo que ningún control de red aislado basta para bloquearlo por completo.
Según los Onapsis Research Labs, que descubrieron el fallo y lo notificaron a SAP mediante divulgación responsable, el problema radica en cómo el kernel de SAP procesa el Extended Passport (EPP), una estructura de trazabilidad que la propia SAP describe como un mecanismo para analizar secuencias de llamadas en entornos de sistemas distribuidos. Como el procesamiento del EPP es compartido entre protocolos, el fallo puede activarse desde la capa web expuesta a internet, desde la capa de SAP GUI a la que se conecta cada usuario final, y desde la capa RFC que conecta los sistemas SAP entre sí.
SAP resolvió el problema el 8 de septiembre de 2026, dentro de su ciclo habitual de Patch Day, publicando la Security Note 3747649. La vulnerabilidad alcanza una puntuación CVSS de 10.0, la más alta posible, y no requiere autenticación para explotarse. Onapsis afirma que hasta la publicación no ha observado explotación activa en el mundo real, aunque continúa vigilando el panorama de amenazas.
Por qué el momento del proceso importa
Que los controles de autenticación no ofrezcan protección aquí obedece a un motivo estructural, no a un fallo de configuración: el EPP se procesa al inicio mismo de la sesión, antes de que se evalúen las comprobaciones habituales de SAP, como bloqueos de usuario, roles, objetos de autorización y políticas de inicio de sesión. Según Onapsis, esta es la razón principal por la que solo el parche, y no la restricción de acceso, resuelve el problema por completo.
Una explotación exitosa otorgaría al atacante los mismos privilegios de sistema operativo que la cuenta bajo la que se ejecuta SAP, según los investigadores, lo que equivale en la práctica a tomar el control total del sistema: permite leer credenciales almacenadas, desplazarse lateralmente hacia otros sistemas SAP conectados, y modificar datos de aplicación, configuración e incluso los binarios de SAP.
Onapsis agrupa el impacto de negocio en cuatro categorías: sabotaje (ransomware, manipulación de bases de datos), espionaje (fuga de datos financieros, de recursos humanos y propiedad intelectual), fraude (creación de usuarios privilegiados, alteración de datos bancarios de proveedores) y riesgo regulatorio, ya que un incidente de este tipo podría ser de notificación obligatoria bajo normativas como SOX, NIS2, RGPD, HIPAA o PCI-DSS.
Amplia superficie de ataque, tres vías de exposición
El código afectado forma parte del kernel de SAP que sustenta, entre otros productos, SAP S/4HANA, ECC, SAP NetWeaver Application Server ABAP, SAP Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO y SAP Solution Manager, según Onapsis. La firma recomienda a las organizaciones asumir que existen sistemas afectados hasta que un inventario demuestre lo contrario.
Según Onapsis, un rastreo dirigido en internet identificó más de 10.000 direcciones IP únicas con una interfaz web de SAP expuesta públicamente, una cifra que la firma califica de conservadora porque excluye las instancias de SAP Web Dispatcher que no devuelven un identificador SAP reconocible. La exposición se concentra en Estados Unidos, Alemania, India y China, tanto en entornos locales como en la nube, según los investigadores.
Una segunda vía, menos visible, pasa por la capa de SAP GUI, rara vez expuesta directamente a internet pero, por diseño, accesible desde buena parte de la red interna de una organización. Un atacante que ya tenga un punto de apoyo, por ejemplo mediante phishing o una sesión VPN comprometida, ya estaría en posición de explotarla. Una tercera vía transcurre por las conexiones RFC entre sistemas SAP.
Ecos de incidentes anteriores
Onapsis compara OVERPASS con ICMAD, un conjunto de vulnerabilidades divulgado en 2022 que también residía en código de kernel SAP compartido y que también alcanzó la puntuación máxima de 10.0. La firma también menciona CVE-2020-6287 (RECON), cuyo parche los atacantes lograron aplicar ingeniería inversa en aproximadamente 72 horas, y CVE-2025-31324, señalada por el informe M-Trends 2026 de Mandiant como la vulnerabilidad más explotada del año anterior, tras ser armada antes de que muchas organizaciones pudieran aplicar el parche.
Respuesta recomendada
Onapsis recomienda inventariar primero todos los sistemas SAP, incluidas instancias olvidadas o no productivas, y registrar su nivel de parche de kernel. A continuación, deben priorizarse los sistemas expuestos a internet, seguidos de los sistemas internos, que la firma subraya que no son de menor importancia, sino solo posteriores en el orden. Cuando no sea posible parchear de inmediato, la firma aconseja restringir la accesibilidad de red y monitorizar intentos de explotación como medida provisional, junto con la nota FAQ 3776034 de SAP y las soluciones alternativas descritas en la nota 3756304.
Onapsis también señala que los controles de acceso habituales de SAP, como roles de autorización y la segregación de funciones (SoD), no tienen ningún efecto sobre esta vía de ataque, ya que el código vulnerable se ejecuta antes de cualquier comprobación de autenticación.
SAP y Onapsis organizarán una sesión informativa conjunta el 9 de septiembre de 2026, a las 10:00 h EDT, sobre esta y otras vulnerabilidades del «Patch Day» de septiembre. Puedes inscribirte aquí: https://onapsis.com/event/sept-patch-day-26-vulns/?utm_campaign=2026-Q3-global-septsapwebinar&utm_medium=website&utm_source=onapsis&utm_content=blogreg

El Dr. Jakob Jung es redactor jefe de Security Storage y Channel Germany. Lleva más de 20 años trabajando en el periodismo especializado en TI. A lo largo de su carrera ha colaborado con Computer Reseller News, Heise Resale, Informationweek, Techtarget (almacenamiento y centros de datos) y ChannelBiz. Además, colabora como freelance con numerosas publicaciones del sector de las TI, entre las que se incluyen Computerwoche, Channelpartner, IT-Business, Storage-Insider y ZDnet. Sus temas principales son el canal, el almacenamiento, la seguridad, los centros de datos, los sistemas ERP y CRM.
Contacto – Contacto por correo electrónico: jakob.jung@security-storage-und-channel-germany.de