Como cada segundo martes del mes, SAP publicó su Security Patch Day, correspondiente a julio de 2026.
En esta oportunidad se liberaron 16 nuevas SAP Security Notes, 3 actualizaciones de notas existentes y 1 GitHub Security Advisory, corrigiendo vulnerabilidades que afectan componentes críticos como SAP NetWeaver, SAP Approuter, SAP Commerce Cloud, SAP Integration Suite, SAProuter, SAP HANA XS Classic y SAP CRM.
Lo que más llama la atención es la cantidad de vulnerabilidades críticas (HotNews), incluyendo una con CVSS 9.9, el puntaje más alto de este ciclo.
A continuación, repasamos las más importantes.
| CVE | Producto | Severidad | CVSS |
|---|---|---|---|
| CVE-2026-44747 | SAP NetWeaver AS ABAP | HotNews | 9.9 |
| CVE-2026-44761 | SAP Commerce Cloud | HotNews | 9.1 |
| CVE-2026-27690 | SAP Approuter | HotNews | 9.1 |
| Actualización CVE-2026-40128 | SAP NetWeaver AS Java | HotNews | 9.0 |
| Varias notas | SAP Integration Suite | High | 7.x–8.x |
| Varias notas | SAProuter | High | 7.x |
| Varias notas | SAP CRM | Medium | |
| Varias notas | SAP HANA XS Classic | Low |
CVE-2026-44747 – Memory Corruption en SAP NetWeaver AS ABAP (CVSS 9.9)
Esta fue la vulnerabilidad más crítica del mes.
Un usuario autenticado con pocos privilegios puede explotar errores en la administración de memoria del kernel ABAP para provocar corrupción de memoria.
Dependiendo del escenario, esto podría permitir:
- acceso a información sensible;
- modificación de datos;
- indisponibilidad del sistema;
- compromiso completo del servidor.
Aunque requiere autenticación, el impacto potencial sobre sistemas productivos hace que SAP la clasifique como HotNews y recomiende aplicar el parche de inmediato.
CVE-2026-44761 – Insecure Sample Credentials en SAP Commerce Cloud (CVSS 9.1)
Esta vulnerabilidad se debe a la presencia de credenciales de ejemplo que podrían permanecer activas en determinados escenarios de implementación.
Si no fueron eliminadas durante la instalación o configuración, un atacante podría utilizarlas para obtener acceso no autorizado.
Aunque afecta específicamente a Commerce Cloud, demuestra nuevamente la importancia de revisar configuraciones por defecto antes de poner un sistema en producción.
CVE-2026-27690 – HTTP Request Smuggling en SAP Approuter (CVSS 9.1)
SAP también corrigió una vulnerabilidad crítica en Approuter.
El problema permite realizar ataques de HTTP Request Smuggling, una técnica mediante la cual un atacante manipula el procesamiento de solicitudes HTTP entre distintos componentes de infraestructura.
Entre las posibles consecuencias se encuentran:
- evasión de controles de seguridad;
- acceso a recursos no previstos;
- alteración del flujo de peticiones;
- denegación de servicio.
Los entornos SAP BTP que utilizan Approuter deberían priorizar esta actualización.
Actualización para NetWeaver AS Java
SAP también publicó una actualización para una vulnerabilidad previamente informada en NetWeaver AS Java relacionada con Directory Traversal.
Aunque la nota original había sido publicada en junio, la actualización forma parte del ciclo de julio y debe verificarse durante la planificación de mantenimiento.
Otras vulnerabilidades corregidas
Además de las vulnerabilidades HotNews, SAP corrigió problemas en distintos productos, incluyendo:
- SAP Integration Suite.
- SAProuter.
- SAP CRM WebClient UI.
- SAP Fiori Launchpad.
- SAP HANA XS Classic.
- Componentes de SAP Business Technology Platform.
En la mayoría de los casos se trata de vulnerabilidades relacionadas con divulgación de información, configuraciones inseguras, validación insuficiente de entradas y controles de autorización.
Recomendaciones para administradores SAP Basis
Más allá de aplicar las Security Notes, este Patch Day vuelve a recordar algunas buenas prácticas:
- Revisar inmediatamente si existen sistemas afectados por las notas HotNews.
- Priorizar la actualización de kernels y componentes de NetWeaver.
- Verificar versiones de SAP Approuter en entornos SAP BTP.
- Revisar configuraciones por defecto y credenciales de ejemplo en Commerce Cloud.
- Validar los cambios primero en QA antes de moverlos a producción.
- Documentar todas las notas implementadas para facilitar futuras auditorías.
Aunque el Patch Day de julio incluye veinte publicaciones entre notas nuevas y actualizaciones, el foco debe ponerse en las vulnerabilidades críticas que afectan componentes ampliamente utilizados como SAP NetWeaver AS ABAP, SAP Approuter y SAP Commerce Cloud.
Para organizaciones que ejecutan sistemas SAP críticos, la gestión continua de parches sigue siendo una de las medidas más efectivas para reducir la superficie de ataque y mantener la estabilidad del landscape.
Para consultar el listado completo de notas y verificar las versiones afectadas, SAP publicó el detalle oficial del Patch Day de julio de 2026.