SAP Security Patch Day de septiembre de 2026 trae segunda vulnerabilidad consecutiva con CVSS máximo (10.0)

Publicado por:
Equipo BravoIT y CloudBasis

Este martes (08/09), SAP liberó su tradicional paquete mensual de correcciones de seguridad — el SAP Security Patch Day de septiembre. Y el ciclo trae un dato que merece especial atención por parte de los equipos de seguridad: por segundo mes consecutivo, una vulnerabilidad alcanzó la puntuación máxima del índice CVSS, 10.0.

En total, el paquete de septiembre entregó 19 nuevas Security Notes y 1 actualización de una nota publicada el mes anterior. Entre ellas, 4 están clasificadas como HotNews (Críticas), lo que exige atención y prioridad por parte de los equipos de TI, Basis y Seguridad de la Información.

A continuación, detallamos los componentes afectados en este ciclo para que su operación pueda trazar una ruta de corrección segura y sin impactos en la disponibilidad.

El panorama general de septiembre de 2026

Considerando las nuevas notas y la actualización, las 20 notas de seguridad del mes se distribuyen de la siguiente manera:

  • 4 notas Críticas (HotNews): CVSS entre 9.0 y 10.0
  • 5 notas de Alta Severidad: CVSS entre 7.4 y 8.8
  • 10 notas de Media Severidad: CVSS entre 4.3 y 6.5
  • 1 nota de Baja Severidad: CVSS 2.2

A diferencia de agosto, cuando las fallas se concentraban en SAP Commerce Cloud y en SAP MII, septiembre distribuye los riesgos críticos entre componentes de infraestructura central —Kernel, Message Server, GUI for Java y la capa de aplicaciones multitenant de CAP—, lo que amplía el alcance potencial de este ciclo para diferentes perfiles de landscape.

Los 4 destacados críticos (HotNews) en foco

Las vulnerabilidades HotNews de este mes afectan a componentes centrales del ecosistema SAP. Es fundamental que los equipos técnicos realicen el mapeo de impacto para validar si los componentes listados están activos y expuestos en el landscape actual.

1. Corrupción de memoria en SAP Extended Passport (EPP) Processing (Nota #3747649 — CVSS 10.0)

La nota de mayor severidad del mes —y la segunda en alcanzar la puntuación máxima de 10.0 en dos meses seguidos— afecta al procesamiento de SAP Extended Passport (EPP), presente en una amplia gama de versiones de Kernel (de la 7.22 a la 9.20) y en el Web Dispatcher. El EPP se utiliza en la propagación segura de identidad entre sistemas SAP integrados; una corrupción de memoria en este componente puede comprometer la estabilidad y abrir camino a la explotación remota en entornos con múltiples sistemas conectados.

2. Falla de autenticación en el SAP NetWeaver Message Server (Nota #3759472 — CVSS 9.8)

Afecta al Message Server de SAP NetWeaver (Kernel 9.16 a 9.20), componente responsable de la comunicación y el balanceo de carga entre los servidores de aplicación. La ausencia de verificación de autenticación (Missing Authentication Check) puede permitir que un agente no autenticado interactúe con funciones sensibles del servicio, poniendo en riesgo la comunicación interna del landscape.

3. Divulgación de credenciales en aplicaciones multitenant con SAP CAP (Nota #3798315 — CVSS 9.4)

Vulnerabilidad en la librería sap/cds-mtxs, utilizada por aplicaciones multitenant construidas sobre el SAP Cloud Application Programming Model (CAP) — afecta a las versiones hasta 1.18.3, 2.7.6, 3.9.6 y 4.0.2. La falla puede exponer credenciales entre distintos tenants, un riesgo especialmente relevante para proveedores de soluciones multicliente construidas sobre la plataforma CAP.

4. Control de acceso inadecuado en SAP GUI for Java (Nota #3781729 — CVSS 9.0)

Afecta a SAP GUI for Java (BC-FES-JAV 8.10), cliente ampliamente utilizado por usuarios finales para acceder a sistemas SAP en entornos Linux, macOS y Unix. La falla de control de acceso (Improper Access Control) puede permitir acciones no autorizadas por parte de quien utiliza el cliente, lo que refuerza la importancia de mantener actualizadas también las estaciones de trabajo y los paquetes de instalación, y no solo el backend.

Vulnerabilidades de Alta Severidad: puntos de atención

Además de las notas críticas, septiembre trajo 5 notas de alta severidad que también requieren una planificación rápida. Entre los destacados:

  • ACTUALIZACIÓN — Escalamiento de privilegios en SAP ABAP Developer Tools (Nota #3772411 — CVSS 8.8): esta es una actualización de la misma nota liberada en el Patch Day de agosto. Si su equipo ya trató esta nota el mes pasado, es importante revisar la versión republicada ahora.
  • XML External Entity (XXE) en SAP Integration Suite (Nota #3792978 — CVSS 8.5): afecta al Trading Partner Management, utilizado en escenarios de integración B2B.
  • Insecure Deserialization en SAP NetWeaver Business Client (Nota #3784138 — CVSS 7.8): afecta a las versiones 8.00 y 8.10 del cliente.
  • Corrupción de memoria en el AS ABAP (Nota #3757002 — CVSS 7.7): afecta a una amplia gama de versiones de Kernel, de la 7.22 a la 9.20.

Cómo planificar la actualización de su entorno SAP

La aplicación de correcciones en sistemas de misión crítica exige una planificación técnica rigurosa para mitigar riesgos de indisponibilidad.

Recomendamos que los equipos de Basis sigan un flujo estructurado:

  1. Mapeo de impacto: verificar qué componentes activos de su landscape están realmente expuestos a las notas de este mes (con atención redoblada al Kernel, al Message Server y a las aplicaciones CAP multitenant).
  2. Validación de compatibilidad: asegurarse de que la aplicación de las notas no afectará a personalizaciones internas ni a integraciones.
  3. Ambientes de homologación: ejecutar todas las pruebas en ambientes de calidad (QAS) antes del transporte a producción.

El Grupo BravoIT | CloudBasis apoya a su empresa

Nuestro equipo de especialistas certificados en SAP Basis acompaña los ciclos de seguridad en tiempo real. Ayudamos a su empresa a analizar el impacto real de estas vulnerabilidades en su landscape específico, conduciendo la aplicación de las notas técnicas en ventanas de mantenimiento controladas y seguras.

Garantice la estabilidad y la protección de su sistema de gestión. Hable hoy mismo con nuestros especialistas técnicos para una evaluación preventiva de su entorno.

Contacto

+55 (11) 3500-8078

contato@bravoit.com

Al. Rio Negro, 503, Sala 2020 – Alphaville Centro Industrial e Empresarial, Barueri/SP – CEP 06454-000