Una vulnerabilidad recién revelada permite a atacantes con solo acceso a la red tomar el control total de servidores de aplicaciones SAP, sin necesidad de credenciales. Los investigadores advierten que es más difícil de contener que el conocido exploit 10KBLAZE de 2019.
SAP ha publicado un parche de emergencia para una vulnerabilidad crítica en su NetWeaver Message Server que permite a atacantes no autenticados ejecutar código de forma remota en los sistemas afectados, según una alerta de seguridad conjunta publicada por SAP y la firma de ciberseguridad Onapsis el 8 de septiembre de 2026.
La vulnerabilidad, identificada como CVE-2026-58240 y bautizada S4GET, tiene una puntuación CVSS de 9,8, cercana al máximo de gravedad. Onapsis, que descubrió el fallo en el marco de su colaboración continua de divulgación coordinada con SAP, la describe como un error de lógica y no como una configuración incorrecta, presente en las líneas de kernel 9.x de SAP que sustentan SAP S/4HANA, SAP S/4HANA Cloud Private Edition y otros productos basados en ABAP. La corrección está disponible en la Nota de Seguridad de SAP 3759472.
Según Onapsis, lo que hace especialmente relevante a esta vulnerabilidad es su alcance. El fallo se activa a través del mismo puerto público que utiliza cualquier cliente SAP GUI para conectarse, por lo que no puede bloquearse simplemente mediante un firewall sin interrumpir el inicio de sesión habitual de los usuarios. Según la compañía, la explotación no requiere credenciales, certificados ni una configuración incorrecta previa.
Los investigadores de Onapsis explican que el SAP Message Server actúa como intermediario del clúster, ya que registra qué servidores de aplicaciones están activos y enruta las solicitudes de inicio de sesión. Otro componente, el SAP Gateway, decide qué hosts se consideran confiables a partir de la información que le suministra el Message Server. Mediante un paquete manipulado enviado al puerto público del Message Server, un atacante puede lograr que una dirección IP arbitraria sea tratada como confiable en todo el clúster. Esa IP puede entonces conectarse al Gateway, invocar programas externos compatibles con RFC y obtener ejecución remota de código con los privilegios de sid-adm, la cuenta del sistema operativo que ejecuta SAP, en cada servidor de aplicaciones afectado.
Las listas de control de acceso habituales de SAP, entre ellas secinfo, reginfo y ms/acl_info, no intervienen en esta ruta de ataque, según la alerta, por lo que incluso los sistemas correctamente configurados permanecen expuestos.
Onapsis establece una comparación directa con 10KBLAZE, un conjunto de vulnerabilidades de SAP divulgado en 2019 que explotaba una lista de control de acceso demasiado permisiva en el puerto interno del Message Server. Mientras que 10KBLAZE se originó en una configuración incorrecta de un puerto que no debía estar expuesto, S4GET, según la compañía, es accesible a través del puerto público del Message Server, que en las redes corporativas suele permanecer abierto para permitir el inicio de sesión cotidiano mediante SAP GUI.
La exposición directa del Message Server a internet es poco frecuente, señaló Onapsis, pero dentro de una red corporativa la accesibilidad es la norma y no la excepción. Cualquier atacante con presencia en la red interna, por ejemplo a través de una estación de trabajo comprometida mediante phishing o una sesión VPN vulnerada, estaría en condiciones de explotar el fallo. Un ataque exitoso podría derivar en el despliegue de ransomware, destrucción de datos, filtración de información empresarial o transacciones fraudulentas, con posibles implicaciones de cumplimiento normativo en marcos como el RGPD, NIS2 y SOX, según las compañías.
La divulgación sigue un patrón que los investigadores de seguridad ya habían señalado antes. Onapsis mencionó el caso de CVE-2025-31324, una vulnerabilidad de carga de archivos no autenticada en otro componente de NetWeaver que fue explotada activamente antes de que muchas organizaciones pudieran aplicar el parche, y que el informe M-Trends 2026 de Mandiant calificó como la vulnerabilidad más explotada de ese año. Onapsis también indicó que, históricamente, los atacantes han logrado realizar ingeniería inversa sobre los parches de SAP en aproximadamente 72 horas tras su publicación, un plazo que, según la compañía, continúa reduciéndose con el uso de herramientas asistidas por IA.
Para evaluar su exposición, SAP y Onapsis recomiendan a las organizaciones comprobar la versión del kernel y el nivel de parche en lugar de guiarse por el producto SAP que utilizan, ya que las líneas de kernel afectadas pueden aparecer en múltiples versiones de producto tras actualizaciones. Según la Nota de Seguridad de SAP 3759472, los sistemas son vulnerables si ejecutan el kernel 9.16 por debajo del nivel de parche 100, el kernel 9.18 por debajo del nivel 32, el kernel 9.19 por debajo del nivel 17, o el kernel 9.20 por debajo del nivel 7. La versión del kernel puede verificarse en SAP GUI, en System, Status, Información del kernel, o a nivel de sistema operativo mediante el comando disp+work -version.
SAP y Onapsis recomiendan un enfoque de remediación por fases: primero, inventariar todos los sistemas que ejecutan un kernel y nivel de parche afectados; después, priorizar aquellos sistemas con exposición directa a internet en el puerto público del Message Server; y, por último, abordar los sistemas accesibles únicamente de forma interna, que las compañías esperan que constituyan la mayor parte de los entornos afectados. A las organizaciones que no puedan aplicar el parche de inmediato se les recomienda monitorizar intentos de explotación como medida compensatoria.
Según sus propias declaraciones, Onapsis no ha observado explotación activa de S4GET hasta la fecha de esta publicación, y su Global Threat Intelligence Network continúa vigilando posibles indicios de actividad maliciosa. La compañía afirmó que su producto Defend ha estado monitorizando los entornos de sus clientes en busca de este patrón de ataque desde antes de la publicación del parche, en el marco del acuerdo de divulgación coordinada, y que su producto Assess ha sido actualizado para ayudar a los clientes a identificar qué sistemas de su entorno están expuestos.
SAP y Onapsis celebraron un seminario web conjunto sobre la vulnerabilidad el 9 de septiembre de 2026.

El Dr. Jakob Jung es redactor jefe de Security Storage y Channel Germany. Lleva más de 20 años trabajando en el periodismo especializado en TI. A lo largo de su carrera ha colaborado con Computer Reseller News, Heise Resale, Informationweek, Techtarget (almacenamiento y centros de datos) y ChannelBiz. Además, colabora como freelance con numerosas publicaciones del sector de las TI, entre las que se incluyen Computerwoche, Channelpartner, IT-Business, Storage-Insider y ZDnet. Sus temas principales son el canal, el almacenamiento, la seguridad, los centros de datos, los sistemas ERP y CRM.
Contacto – Contacto por correo electrónico: jakob.jung@security-storage-und-channel-germany.de