Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
SAP ha publicado el paquete de parches de junio de 2026 que corrige 15 vulnerabilidades, entre ellas cuatro calificadas como críticas que afectan a plataformas centrales como SAP NetWeaver y SAP Commerce Cloud. Estas fallas no son meramente teóricas: tocan componentes que median identidad, procesamiento de datos y comercio electrónico, por lo que su explotación puede traducirse en acceso no autorizado, exfiltración de información o interrupción de servicios de negocio críticos.
Dos de las vulnerabilidades más graves merecen atención inmediata: CVE-2026-44748, un caso de XML Signature Wrapping que puede permitir omitir la autenticación en entornos SAML, y CVE-2026-27671, una corrupción de memoria explotable mediante peticiones RFC sin autenticación. La primera vacía de facto las garantías de las aserciones SAML si un atacante con acceso normal consigue manipular mensajes firmados; la segunda permite ejecución de comportamiento inesperado en el servidor que, en un escenario real, podría desembocar en escalada o ejecución remota. SAP publica la nota con los parches y orientación en su boletín de seguridad, por lo que las organizaciones afectadas deben consultarlo cuanto antes: Boletín de seguridad de SAP — junio 2026.

Conceptualmente, las vulnerabilidades de firma XML (XML Signature Wrapping) explotan la forma en que los sistemas localizan y validan la parte firmada de un documento XML firmado: si el verificador toma la firma de un nodo pero procesa otros datos, un atacante puede insertar aserciones legítimas y falsas en la misma estructura. Para entender mejor esta clase de ataque y sus mitigaciones a nivel de diseño, la comunidad de seguridad ofrece recursos útiles que conviene revisar: OWASP — XML Signature Wrapping.
Además de los fallos críticos, el paquete corrige problemas altos y de severidad media relacionados con Apache Tomcat, comprobaciones de autorización incompletas, inyecciones SQL, traversal de rutas, XSS y suplantación de correo. Aunque algunos detalles técnicos y mitigaciones completas están disponibles sólo dentro del portal de clientes de SAP, la existencia de múltiples vectores sugiere que no es suficiente aplicar parches aislados: se requiere una estrategia coordinada de remediación y detección.
En cuanto a prioridades, priorice inmediatamente la aplicación de parches para CVE-2026-44748 y CVE-2026-27671, pruebe las correcciones en entornos de preproducción y programe ventanas de mantenimiento para aplicar los fixes en producción. Si no puede parchear de inmediato, implemente controles compensatorios: limitar el acceso de red a puertos y endpoints RFC y administrativos, endurecer las relaciones de confianza SAML (revisar certificados y validación de URIs), desplegar reglas WAF que bloqueen cargas XML sospechosas y aplicar microsegmentación para aislar sistemas críticos.
No subestime la detección: configure reglas en su SIEM y EDR para buscar indicadores relevantes, como intentos de peticiones RFC con carga anómala, mensajes SAML con estructura duplicada o firmas válidas but inconsistentes, excepciones de memoria y reinicios del Application Server. Audite los logs de autenticación y SSO, y busque señales de acceso fuera de horario a consolas de administración o movimientos laterales hacia sistemas ERP y catálogos de producto.

Para equipos de operaciones y seguridad, la respuesta práctica debe incluir inventario exhaustivo de instalaciones NetWeaver y Commerce Cloud, verificación de versiones de ABAP y Java Application Server, coordinación con cambios de mantenimiento y pruebas de regresión. Mantenga procedimientos de backup y rollback claros antes de desplegar parches y comunique a las unidades de negocio el impacto previsto y los plazos de mitigación para evitar sorpresas operativas.
Si su organización depende de SAP Commerce Cloud para ventas en línea, considere además revisiones puntuales de la seguridad de la cadena de compra y autenticación de clientes, porque vulnerabilidades en componentes web y Tomcat pueden facilitar fraudes o manipulación de pedidos. Esté atento a avisos adicionales y CVE relacionados para no pasar por alto parches encadenados; puede consultar entradas CVE concretas para más contexto técnico: CVE-2026-44748 y CVE-2026-27671.
Finalmente, incorpore la lección a su programa de gestión de vulnerabilidades: mantenga una priorización basada en exposición y criticidad de los activos, automatice escaneos internos y externos, y ejerza pruebas de penetración y validación post-parcheo para confirmar que los controles funcionan. Parches y controles técnicos son urgentes, pero la reducción real de riesgo exige también procesos, monitoreo continuo y coordinación entre seguridad, operaciones y negocio.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...