Secretos, comandos y datos empresariales: SAP parchea una RCE crítica en su núcleo

Secretos, comandos y datos empresariales: SAP parchea una RCE crítica en su núcleo

Una sola solicitud previa a la autorización basta para tomar el control total de un sistema corporativo.

image

Una solicitud especialmente diseñada a SAP puede pasar antes de la verificación de inicio de sesión, llegar al núcleo y dar al atacante el control del servidor. Como resultado, el atacante obtiene acceso no solo a la aplicación, sino también a las credenciales, a las sesiones activas, a la información financiera y a otros datos empresariales.

La vulnerabilidad crítica CVE-2026-44756 obtuvo la máxima puntuación de 10 en CVSS y recibió el nombre OVERPASS. El problema está en el código del SAP Kernel, que procesa el Extended Passport Protocol (EPP). SAP utiliza EPP para trazar solicitudes y seguir las llamadas entre sistemas relacionados.

El principal peligro está relacionado con el momento en que se procesa EPP. El núcleo analiza la estructura al abrir una nueva sesión aún antes de la autenticación del usuario. Por eso, el bloqueo de cuentas, las contraseñas complejas, los roles y las restricciones de permisos no impiden el ataque. Una solicitud especialmente diseñada permite capturar el proceso y ejecutar comandos arbitrarios del sistema operativo con privilegios administrativos de SAP.

El problema afecta a varios vectores de acceso. El atacante puede llegar al código vulnerable a través de la capa web SAP Internet Communication Manager y SAP Web Dispatcher, conexiones SAP GUI o Remote Function Call. Cerrar un protocolo reduce la superficie de ataque, pero no elimina la vulnerabilidad.

Tras una intrusión exitosa, el atacante puede leer SAP Secure Store, extraer credenciales de acceso a las bases de datos y hashes de contraseñas, interceptar datos de sesiones de usuario activas y obtener credenciales guardadas para moverse entre sistemas SAP relacionados. El acceso también permite cambiar la configuración, las aplicaciones y los archivos binarios de SAP. Entre los escenarios posibles los especialistas mencionan el robo de información financiera y de personal, la modificación de los datos bancarios de los proveedores, la creación de usuarios privilegiados, la instalación de puertas traseras y el despliegue de programas de rescate.

OVERPASS está presente en el código común del núcleo, por lo que la lista de productos potencialmente afectados es amplia. Incluye SAP S/4HANA, SAP ERP y Business Suite, NetWeaver Application Server ABAP, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO, Solution Manager y otras soluciones que usan el mismo núcleo. Los especialistas de Onapsis encontraron más de 10 000 direcciones IP únicas con interfaces web de SAP accesibles desde internet y consideran que esa cifra es conservadora.

En el momento de la publicación, el equipo de Onapsis no detectó signos de explotación de OVERPASS en ataques reales. Sin embargo, incidentes anteriores demostraron que los atacantes son capaces de desensamblar las correcciones publicadas por SAP y pasar a explotar errores críticos en cuestión de días. Por ello se insta a los administradores a comprobar primero las versiones del núcleo en los sistemas expuestos a internet y, después, actualizar las instancias internas, de prueba y olvidadas.

SAP corrigió la vulnerabilidad en el marco del lanzamiento de septiembre de actualizaciones de seguridad, publicando la nota de seguridad 3747649. Un paquete de corrección del núcleo cubre todas las rutas conocidas de explotación de CVE-2026-44756.

Según Onapsis, el riesgo solo se puede eliminar por completo actualizando el núcleo. Las restricciones de red pueden reducir temporalmente la superficie de ataque, pero no protegen todas las interfaces simultáneamente, ya que el EPP vulnerable se procesa por varios protocolos antes de la verificación de permisos.

La velocidad de la respuesta ya se había convertido en un factor crítico recientemente. En agosto, los atacantes empezaron a atacar SAP Commerce Cloud a través de otra vulnerabilidad con puntuación CVSS de 10.0 solo tres días después de la publicación del parche, aunque entonces aún no existía un exploit público.

Un escenario aún más ilustrativo ocurrió con SAP NetWeaver en 2025. La vulnerabilidad CVE-2025-31324, con la máxima puntuación, pasó rápidamente de ataques encubiertos a explotación masiva; posteriormente se unieron extorsionadores a la campaña y en los servidores comprometidos se encontraron web shells maliciosos.