{"id":119,"date":"2026-07-29T13:47:32","date_gmt":"2026-07-29T16:47:32","guid":{"rendered":"https:\/\/dedelberg.com.ar\/?p=119"},"modified":"2026-07-29T13:48:28","modified_gmt":"2026-07-29T16:48:28","slug":"sap-security-patch-day-julio-2026-analisis-tecnico-de-todas-las-vulnerabilidades-criticas","status":"publish","type":"post","link":"https:\/\/dedelberg.com.ar\/index.php\/2026\/07\/29\/sap-security-patch-day-julio-2026-analisis-tecnico-de-todas-las-vulnerabilidades-criticas\/","title":{"rendered":"SAP Security Patch Day \u2013 Julio 2026: an\u00e1lisis t\u00e9cnico de todas las vulnerabilidades cr\u00edticas"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Como cada segundo martes del mes, SAP public\u00f3 su <strong>Security Patch Day<\/strong>, correspondiente a julio de 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En esta oportunidad se liberaron <strong>16 nuevas SAP Security Notes<\/strong>, <strong>3 actualizaciones de notas existentes<\/strong> y <strong>1 GitHub Security Advisory<\/strong>, corrigiendo vulnerabilidades que afectan componentes cr\u00edticos como SAP NetWeaver, SAP Approuter, SAP Commerce Cloud, SAP Integration Suite, SAProuter, SAP HANA XS Classic y SAP CRM.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lo que m\u00e1s llama la atenci\u00f3n es la cantidad de vulnerabilidades cr\u00edticas (HotNews), incluyendo una con <strong>CVSS 9.9<\/strong>, el puntaje m\u00e1s alto de este ciclo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A continuaci\u00f3n, repasamos las m\u00e1s importantes.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><th>CVE<\/th><th>Producto<\/th><th>Severidad<\/th><th>CVSS<\/th><\/tr><tr><td>CVE-2026-44747<\/td><td>SAP NetWeaver AS ABAP<\/td><td>HotNews<\/td><td>9.9<\/td><\/tr><tr><td>CVE-2026-44761<\/td><td>SAP Commerce Cloud<\/td><td>HotNews<\/td><td>9.1<\/td><\/tr><tr><td>CVE-2026-27690<\/td><td>SAP Approuter<\/td><td>HotNews<\/td><td>9.1<\/td><\/tr><tr><td>Actualizaci\u00f3n CVE-2026-40128<\/td><td>SAP NetWeaver AS Java<\/td><td>HotNews<\/td><td>9.0<\/td><\/tr><tr><td>Varias notas<\/td><td>SAP Integration Suite<\/td><td>High<\/td><td>7.x\u20138.x<\/td><\/tr><tr><td>Varias notas<\/td><td>SAProuter<\/td><td>High<\/td><td>7.x<\/td><\/tr><tr><td>Varias notas<\/td><td>SAP CRM<\/td><td>Medium<\/td><\/tr><tr><td>Varias notas<\/td><td>SAP HANA XS Classic<\/td><td>Low<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">CVE-2026-44747 \u2013 Memory Corruption en SAP NetWeaver AS ABAP (CVSS 9.9)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Esta fue la vulnerabilidad m\u00e1s cr\u00edtica del mes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un usuario autenticado con pocos privilegios puede explotar errores en la administraci\u00f3n de memoria del kernel ABAP para provocar corrupci\u00f3n de memoria.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dependiendo del escenario, esto podr\u00eda permitir:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>acceso a informaci\u00f3n sensible;<\/li>\n\n\n\n<li>modificaci\u00f3n de datos;<\/li>\n\n\n\n<li>indisponibilidad del sistema;<\/li>\n\n\n\n<li>compromiso completo del servidor.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque requiere autenticaci\u00f3n, el impacto potencial sobre sistemas productivos hace que SAP la clasifique como <strong>HotNews<\/strong> y recomiende aplicar el parche de inmediato.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">CVE-2026-44761 \u2013 Insecure Sample Credentials en SAP Commerce Cloud (CVSS 9.1)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Esta vulnerabilidad se debe a la presencia de credenciales de ejemplo que podr\u00edan permanecer activas en determinados escenarios de implementaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si no fueron eliminadas durante la instalaci\u00f3n o configuraci\u00f3n, un atacante podr\u00eda utilizarlas para obtener acceso no autorizado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque afecta espec\u00edficamente a Commerce Cloud, demuestra nuevamente la importancia de revisar configuraciones por defecto antes de poner un sistema en producci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">CVE-2026-27690 \u2013 HTTP Request Smuggling en SAP Approuter (CVSS 9.1)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">SAP tambi\u00e9n corrigi\u00f3 una vulnerabilidad cr\u00edtica en Approuter.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El problema permite realizar ataques de <strong>HTTP Request Smuggling<\/strong>, una t\u00e9cnica mediante la cual un atacante manipula el procesamiento de solicitudes HTTP entre distintos componentes de infraestructura.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Entre las posibles consecuencias se encuentran:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>evasi\u00f3n de controles de seguridad;<\/li>\n\n\n\n<li>acceso a recursos no previstos;<\/li>\n\n\n\n<li>alteraci\u00f3n del flujo de peticiones;<\/li>\n\n\n\n<li>denegaci\u00f3n de servicio.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Los entornos SAP BTP que utilizan Approuter deber\u00edan priorizar esta actualizaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Actualizaci\u00f3n para NetWeaver AS Java<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">SAP tambi\u00e9n public\u00f3 una actualizaci\u00f3n para una vulnerabilidad previamente informada en NetWeaver AS Java relacionada con <strong>Directory Traversal<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque la nota original hab\u00eda sido publicada en junio, la actualizaci\u00f3n forma parte del ciclo de julio y debe verificarse durante la planificaci\u00f3n de mantenimiento.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Otras vulnerabilidades corregidas<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Adem\u00e1s de las vulnerabilidades HotNews, SAP corrigi\u00f3 problemas en distintos productos, incluyendo:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>SAP Integration Suite.<\/li>\n\n\n\n<li>SAProuter.<\/li>\n\n\n\n<li>SAP CRM WebClient UI.<\/li>\n\n\n\n<li>SAP Fiori Launchpad.<\/li>\n\n\n\n<li>SAP HANA XS Classic.<\/li>\n\n\n\n<li>Componentes de SAP Business Technology Platform.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">En la mayor\u00eda de los casos se trata de vulnerabilidades relacionadas con divulgaci\u00f3n de informaci\u00f3n, configuraciones inseguras, validaci\u00f3n insuficiente de entradas y controles de autorizaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Recomendaciones para administradores SAP Basis<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00e1s all\u00e1 de aplicar las Security Notes, este Patch Day vuelve a recordar algunas buenas pr\u00e1cticas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Revisar inmediatamente si existen sistemas afectados por las notas HotNews.<\/li>\n\n\n\n<li>Priorizar la actualizaci\u00f3n de kernels y componentes de NetWeaver.<\/li>\n\n\n\n<li>Verificar versiones de SAP Approuter en entornos SAP BTP.<\/li>\n\n\n\n<li>Revisar configuraciones por defecto y credenciales de ejemplo en Commerce Cloud.<\/li>\n\n\n\n<li>Validar los cambios primero en QA antes de moverlos a producci\u00f3n.<\/li>\n\n\n\n<li>Documentar todas las notas implementadas para facilitar futuras auditor\u00edas.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque el Patch Day de julio incluye veinte publicaciones entre notas nuevas y actualizaciones, el foco debe ponerse en las vulnerabilidades cr\u00edticas que afectan componentes ampliamente utilizados como <strong>SAP NetWeaver AS ABAP<\/strong>, <strong>SAP Approuter<\/strong> y <strong>SAP Commerce Cloud<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para organizaciones que ejecutan sistemas SAP cr\u00edticos, la gesti\u00f3n continua de parches sigue siendo una de las medidas m\u00e1s efectivas para reducir la superficie de ataque y mantener la estabilidad del landscape.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para consultar el listado completo de notas y verificar las versiones afectadas, <a href=\"https:\/\/support.sap.com\/en\/my-support\/knowledge-base\/security-notes-news\/july-2026.html?utm_source=chatgpt.com\">SAP public\u00f3 el detalle oficial<\/a> del Patch Day de julio de 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El SAP Security Patch Day de julio de 2026 ha revelado 16 nuevas SAP Security Notes y 3 actualizaciones cr\u00edticas, destacando una vulnerabilidad con un alarmante CVSS de 9.9 en SAP NetWeaver AS ABAP. Esta vulnerabilidad permite a un usuario autenticado con pocos privilegios provocar corrupci\u00f3n de memoria, lo que podr\u00eda comprometer completamente el servidor. Adem\u00e1s, se han corregido problemas en SAP Commerce Cloud y SAP Approuter, entre otros. Es crucial que los administradores revisen las configuraciones y apliquen los parches de inmediato para proteger sus sistemas. \u00a1Descubre m\u00e1s sobre estas vulnerabilidades y c\u00f3mo mitigarlas!<\/p>\n","protected":false},"author":1,"featured_media":121,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[11],"tags":[],"class_list":["post-119","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sap"],"_links":{"self":[{"href":"https:\/\/dedelberg.com.ar\/index.php\/wp-json\/wp\/v2\/posts\/119","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/dedelberg.com.ar\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/dedelberg.com.ar\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/dedelberg.com.ar\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/dedelberg.com.ar\/index.php\/wp-json\/wp\/v2\/comments?post=119"}],"version-history":[{"count":1,"href":"https:\/\/dedelberg.com.ar\/index.php\/wp-json\/wp\/v2\/posts\/119\/revisions"}],"predecessor-version":[{"id":122,"href":"https:\/\/dedelberg.com.ar\/index.php\/wp-json\/wp\/v2\/posts\/119\/revisions\/122"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/dedelberg.com.ar\/index.php\/wp-json\/wp\/v2\/media\/121"}],"wp:attachment":[{"href":"https:\/\/dedelberg.com.ar\/index.php\/wp-json\/wp\/v2\/media?parent=119"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/dedelberg.com.ar\/index.php\/wp-json\/wp\/v2\/categories?post=119"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/dedelberg.com.ar\/index.php\/wp-json\/wp\/v2\/tags?post=119"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}