SAP Security Patch Day de agosto de 2026 incluye una vulnerabilidad de CVSS 10.0 y 4 notas críticas

Publicado por:
Equipo BravoIT y CloudBasis

El SAP Security Patch Day de agosto llegó con uno de los ciclos más severos de los últimos meses. Este martes (11), SAP liberó su tradicional paquete mensual de correcciones de seguridad, y la gran alerta de esta ronda es la presencia de una vulnerabilidad que alcanzó la puntuación máxima del índice CVSS: 10.0.

En total, el paquete de agosto entregó 28 nuevas Security Notes, 1 advisory de seguridad de GitHub y 2 actualizaciones de notas publicadas en meses anteriores. Entre ellas, 4 están clasificadas como HotNews (Críticas), lo que exige atención y prioridad por parte de los equipos de TI, Basis y Seguridad de la Información.

A continuación, detallamos los componentes afectados en este ciclo para que su operación pueda trazar una ruta de corrección segura y sin impactos en la disponibilidad.

El panorama general de agosto de 2026

Considerando las nuevas notas, las actualizaciones y el advisory de GitHub, las 31 notas de seguridad se distribuyen de la siguiente manera:

  • 4 notas Críticas (HotNews): CVSS entre 9.1 y 10.0
  • 8 notas de Alta Severidad: CVSS entre 7.0 y 8.8
  • 17 notas de Media Severidad: CVSS entre 4.2 y 6.5
  • 2 notas de Baja Severidad: CVSS entre 3.7 y 3.8

Un punto que llama la atención en este ciclo es la concentración de fallas en SAP Manufacturing Integration and Intelligence (MII), presente en 6 de las notas del mes, incluidas dos de las cuatro HotNews. Las empresas con operaciones industriales integradas a SAP deben prestar especial atención a este componente.

Los 4 destacados críticos (HotNews) en foco

Las vulnerabilidades HotNews de este mes afectan a componentes centrales del ecosistema SAP. Es fundamental que los equipos técnicos realicen el mapeo de impacto para validar si los componentes listados están activos y expuestos en el landscape actual.

1. Improper Authorization en SAP Commerce Cloud — Data Hub Adapter (Nota #3771065 — CVSS 10.0)

La nota de mayor severidad del mes —y la única en alcanzar la puntuación máxima posible de 10.0— afecta al Data Hub Adapter de SAP Commerce Cloud (versiones COM_CLOUD 2211 y 2211-JDK21). La falla de autorización inadecuada (Improper Authorization) puede permitir que agentes malintencionados accedan a funcionalidades y datos sin los permisos debidos, comprometiendo de forma amplia la confidencialidad, la integridad y la disponibilidad de la plataforma de e-commerce.

2. Code Injection en SAP Manufacturing Integration and Intelligence (Nota #3765948 — CVSS 9.9)

Vulnerabilidad de inyección de código en SAP MII (versiones XMII 15.4 y 15.5 y MII_ADMIN 15.4 y 15.5). La explotación de la falla puede permitir la ejecución de código no autorizado en el entorno, con impacto directo sobre la integración entre la planta industrial y los sistemas corporativos, un punto especialmente sensible para operaciones industriales.

3. Corrupción de memoria en el AS ABAP (Nota #3714806 — CVSS 9.8)

Afecta al SAP NetWeaver Application Server ABAP y a la ABAP Platform en una amplia gama de versiones de Kernel (de la 7.22 a la 9.19). Las fallas de corrupción de memoria pueden comprometer el funcionamiento y la estabilidad del servidor de aplicaciones, además de abrir camino a otros vectores de ataque si no se corrigen.

4. Code Injection en SAP Manufacturing Integration and Intelligence (Nota #3758900 — CVSS 9.1)

Segunda falla crítica de inyección de código en SAP MII (versiones XMII 15.4 y 15.5) en este mismo ciclo. Al igual que la #3765948, refuerza la necesidad de una atención redoblada para las empresas que operan el módulo de integración industrial de SAP.

Vulnerabilidades de Alta Severidad: puntos de atención

Además de las notas críticas, agosto trajo 8 notas de alta severidad que también requieren planificación rápida. Entre los destacados:

  • Escalamiento de privilegios en SAP ABAP Developer Tools (Nota #3772411 — CVSS 8.8): afecta a un amplio rango de SAP_BASIS (750 a 920).
  • Buffer Overflow en SAP Commerce Cloud (Nota #3773203 — CVSS 8.1): afecta a implementaciones en nube pública con NGINX.
  • Divulgación de credenciales en SAP BusinessObjects BI Platform (Nota #3756565 — CVSS 7.9): afecta al Central Management Server.
  • ACTUALIZACIÓN — Remote Code Execution en ctsattach (Nota #3727078 — CVSS 7.6): actualización de una nota del Patch Day de julio, referente al SAP Change and Transport System Attach Tool. Si trató esta nota el mes pasado, es imprescindible revisar la versión liberada ahora.

Cómo planificar la actualización de su entorno SAP

La aplicación de correcciones en sistemas de misión crítica exige una planificación técnica rigurosa para mitigar riesgos de indisponibilidad.

Recomendamos que los equipos de Basis sigan un flujo estructurado:

  1. Mapeo de impacto: verificar qué componentes activos de su landscape están realmente expuestos a las notas de este mes (con atención redoblada a SAP Commerce Cloud, SAP MII y el Kernel ABAP).
  2. Validación de compatibilidad: asegurarse de que la aplicación de las notas no afectará a personalizaciones internas ni a integraciones.
  3. Ambientes de homologación: ejecutar todas las pruebas en ambientes de calidad (QAS) antes del transporte a producción.

El Grupo BravoIT | CloudBasis apoya a su empresa

Nuestro equipo de especialistas certificados en SAP Basis acompaña los ciclos de seguridad en tiempo real. Ayudamos a su empresa a analizar el impacto real de estas vulnerabilidades en su landscape específico, conduciendo la aplicación de las notas técnicas en ventanas de mantenimiento controladas y seguras.

Garantice la estabilidad y la protección de su sistema de gestión. Hable hoy mismo con nuestros especialistas técnicos para una evaluación preventiva de su entorno.

Contacto

+55 (11) 3500-8078

contato@bravoit.com

Al. Rio Negro, 503, Sala 2020 – Alphaville Centro Industrial e Empresarial, Barueri/SP – CEP 06454-000