El Patch Day de septiembre de 2026 de SAP trae 22 Security Notes nuevas y actualizadas, entre ellas un fallo no autenticado de severidad máxima en el kernel de SAP que los investigadores han bautizado OVERPASS.
SAP ha publicado su tanda mensual de parches de seguridad de septiembre de 2026, con 22 Security Notes nuevas y actualizadas — cinco de ellas clasificadas como HotNews, el nivel de severidad más alto del fabricante, y seis como High Priority. Entre ellas destaca una vulnerabilidad de severidad máxima en el kernel de SAP que los Onapsis Research Labs, que desarrollaron el parche junto con SAP, han bautizado como OVERPASS.
El Patch Day de seguridad de SAP de septiembre de 2026 llegó con una carga crítica inusualmente alta, encabezada por una vulnerabilidad de severidad máxima en el kernel de SAP que podría permitir a un atacante no autenticado tomar el control remoto de los sistemas afectados. El fabricante publicó 22 Security Notes nuevas y actualizadas, entre ellas cinco HotNews Notes — la clasificación de severidad más alta de SAP — y seis calificadas como High Priority.
Seis de las notas se desarrollaron conjuntamente con los Onapsis Research Labs (ORL), la unidad de investigación de amenazas del proveedor de seguridad SAP Onapsis, cuyo equipo afirma haber ayudado a SAP a corregir ocho vulnerabilidades distintas repartidas en esas seis notas, tres de ellas con etiqueta HotNews.
La más urgente del lote es la SAP Security Note #3747649, con la puntuación CVSS máxima de 10.0, que corrige un fallo de corrupción de memoria en el procesamiento de SAP Extended Passport (EPP). Los investigadores de Onapsis, que bautizaron la vulnerabilidad como OVERPASS, la atribuyen a la falta de comprobaciones de límites durante la deserialización de datos EPP: cuando el sistema procesa un campo de longitud suministrado externamente, puede desencadenarse una violación de seguridad de memoria. Un atacante sin credenciales podría explotarla de forma remota enviando una cabecera EPP manipulada, lo que podría provocar el bloqueo de procesos afectados o la ejecución de comandos arbitrarios del sistema operativo con los privilegios administrativos del propio SAP, es decir, un compromiso total del sistema. SAP ha publicado parches para los kernels ABAP y Java y para SAP Web Dispatcher versión 9.16; otras versiones de Web Dispatcher, incluida la integrada en SAP HANA Extended Application Services, no están afectadas. Onapsis recomienda aplicar el parche de inmediato, ya que la vulnerabilidad es accesible a través de varios componentes y protocolos de SAP, ninguno de los cuales requiere autenticación, por lo que ningún control de red aislado puede mitigar el riesgo por completo.
Una segunda nota de severidad máxima, la #3771065, actualiza una corrección publicada en agosto para una vulnerabilidad de autorización indebida en el Data Hub Adapter de SAP Commerce Cloud. La nota revisada aclara que los entornos de Commerce Cloud sin modificar no están expuestos por defecto y remite a los clientes a un documento de preguntas frecuentes para verificar su configuración.
La tercera entrada HotNews desarrollada junto con Onapsis, la nota #3759472 (CVSS 9,8), corrige una vulnerabilidad que los investigadores llaman S4GET, presente en el SAP NetWeaver Message Server, que no verifica correctamente la identidad de los componentes internos del servidor de aplicaciones durante su registro. Dado que el message server es central en la comunicación entre los procesos del kernel de SAP, un atacante no autenticado con acceso a la red podría registrar componentes no autorizados y realizar acciones indebidas dentro del entorno. Según Onapsis, las versiones de kernel afectadas, de la 9.16 a la 9.20, abarcan toda la familia de kernels actual de SAP, por lo que están expuestos todos los sistemas SAP S/4HANA 2025, así como cualquier versión anterior ya migrada a alguno de esos kernels.
Completan el grupo HotNews la nota #3798315 (CVSS 9,4), una vulnerabilidad de divulgación de credenciales en una librería NPM de terceros utilizada por aplicaciones multiinquilino basadas en el SAP Cloud Application Programming Model, y la nota #3781729 (CVSS 9,0), que corrige un fallo en la aplicación de la política de confianza en SAP GUI for Java que podría permitir a un usuario con pocos privilegios ejecutar comandos arbitrarios en la máquina de la víctima mediante una conexión al backend manipulada. Por la vulnerabilidad de divulgación de credenciales, los clientes de SAP Cloud Foundry con aplicaciones sin parchear perderán temporalmente la capacidad de modificar extensiones a nivel de inquilino; para los clientes fuera de Cloud Foundry, una nota FAQ independiente detalla una solución alternativa.
Entre las seis notas High Priority, destaca por su impacto operativo una vulnerabilidad de entidad externa XML en SAP Integration Suite (#3792978, CVSS 8,5): los paquetes iFlow parcheados desactivan por completo la resolución de entidades externas, lo que, según Onapsis, podría afectar a escenarios de integración que dependen intencionadamente de esa función. Otras correcciones High Priority afectan a SAP NetWeaver Business Client, a SAP NetWeaver Application Server para ABAP, a un fallo de denegación de servicio en un componente de terceros de la función Manage Supply Protection de S/4HANA, y a un problema de contrabando de solicitudes HTTP en SAP Commerce Cloud vinculado al componente Jetty subyacente.
La contribución de Onapsis fue más allá del nivel HotNews: la firma afirma haber colaborado también con SAP en tres notas Medium Priority, todas con puntuación CVSS de 6,5, relativas a una vulnerabilidad de inyección SQL en el módulo Intercompany Matching and Reconciliation de S/4HANA, un problema de server-side request forgery en SAP Manufacturing Integration and Intelligence, y una debilidad de divulgación de información que afecta a SAP Web Dispatcher, al Internet Communication Manager y a SAP Content Server.
SAP y Onapsis celebrarán un webinar conjunto el 9 de septiembre a las 10:00 a. m. EDT para explicar a los clientes la vulnerabilidad OVERPASS y el resto de correcciones críticas del mes. Onapsis afirmó que ya está actualizando su propia plataforma para incorporar las vulnerabilidades recién publicadas, y recomienda a las organizaciones priorizar la aplicación de parches según la explotabilidad, comenzando por OVERPASS, dado que no requiere autenticación y puede desencadenarse a través de múltiples vías de red.

El Dr. Jakob Jung es redactor jefe de Security Storage y Channel Germany. Lleva más de 20 años trabajando en el periodismo especializado en TI. A lo largo de su carrera ha colaborado con Computer Reseller News, Heise Resale, Informationweek, Techtarget (almacenamiento y centros de datos) y ChannelBiz. Además, colabora como freelance con numerosas publicaciones del sector de las TI, entre las que se incluyen Computerwoche, Channelpartner, IT-Business, Storage-Insider y ZDnet. Sus temas principales son el canal, el almacenamiento, la seguridad, los centros de datos, los sistemas ERP y CRM.
Contacto – Contacto por correo electrónico: jakob.jung@security-storage-und-channel-germany.de