Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
SAP ha publicado el paquete de parches de junio de 2026 que corrige 15 vulnerabilidades, entre ellas cuatro calificadas como críticas que afectan a plataformas centrales como SAP NetWeaver y SAP Commerce Cloud. Estas fallas no son meramente teóricas: tocan componentes que median identidad, procesamiento de datos y comercio electrónico, por lo que su explotación puede traducirse en acceso no autorizado, exfiltración de información o interrupción de servicios de negocio críticos.
Dos de las vulnerabilidades más graves merecen atención inmediata: CVE-2026-44748, un caso de XML Signature Wrapping que puede permitir omitir la autenticación en entornos SAML, y CVE-2026-27671, una corrupción de memoria explotable mediante peticiones RFC sin autenticación. La primera vacía de facto las garantías de las aserciones SAML si un atacante con acceso normal consigue manipular mensajes firmados; la segunda permite ejecución de comportamiento inesperado en el servidor que, en un escenario real, podría desembocar en escalada o ejecución remota. SAP publica la nota con los parches y orientación en su boletín de seguridad, por lo que las organizaciones afectadas deben consultarlo cuanto antes: Boletín de seguridad de SAP — junio 2026.

Conceptualmente, las vulnerabilidades de firma XML (XML Signature Wrapping) explotan la forma en que los sistemas localizan y validan la parte firmada de un documento XML firmado: si el verificador toma la firma de un nodo pero procesa otros datos, un atacante puede insertar aserciones legítimas y falsas en la misma estructura. Para entender mejor esta clase de ataque y sus mitigaciones a nivel de diseño, la comunidad de seguridad ofrece recursos útiles que conviene revisar: OWASP — XML Signature Wrapping.
Además de los fallos críticos, el paquete corrige problemas altos y de severidad media relacionados con Apache Tomcat, comprobaciones de autorización incompletas, inyecciones SQL, traversal de rutas, XSS y suplantación de correo. Aunque algunos detalles técnicos y mitigaciones completas están disponibles sólo dentro del portal de clientes de SAP, la existencia de múltiples vectores sugiere que no es suficiente aplicar parches aislados: se requiere una estrategia coordinada de remediación y detección.
En cuanto a prioridades, priorice inmediatamente la aplicación de parches para CVE-2026-44748 y CVE-2026-27671, pruebe las correcciones en entornos de preproducción y programe ventanas de mantenimiento para aplicar los fixes en producción. Si no puede parchear de inmediato, implemente controles compensatorios: limitar el acceso de red a puertos y endpoints RFC y administrativos, endurecer las relaciones de confianza SAML (revisar certificados y validación de URIs), desplegar reglas WAF que bloqueen cargas XML sospechosas y aplicar microsegmentación para aislar sistemas críticos.
No subestime la detección: configure reglas en su SIEM y EDR para buscar indicadores relevantes, como intentos de peticiones RFC con carga anómala, mensajes SAML con estructura duplicada o firmas válidas but inconsistentes, excepciones de memoria y reinicios del Application Server. Audite los logs de autenticación y SSO, y busque señales de acceso fuera de horario a consolas de administración o movimientos laterales hacia sistemas ERP y catálogos de producto.

Para equipos de operaciones y seguridad, la respuesta práctica debe incluir inventario exhaustivo de instalaciones NetWeaver y Commerce Cloud, verificación de versiones de ABAP y Java Application Server, coordinación con cambios de mantenimiento y pruebas de regresión. Mantenga procedimientos de backup y rollback claros antes de desplegar parches y comunique a las unidades de negocio el impacto previsto y los plazos de mitigación para evitar sorpresas operativas.
Si su organización depende de SAP Commerce Cloud para ventas en línea, considere además revisiones puntuales de la seguridad de la cadena de compra y autenticación de clientes, porque vulnerabilidades en componentes web y Tomcat pueden facilitar fraudes o manipulación de pedidos. Esté atento a avisos adicionales y CVE relacionados para no pasar por alto parches encadenados; puede consultar entradas CVE concretas para más contexto técnico: CVE-2026-44748 y CVE-2026-27671.
Finalmente, incorpore la lección a su programa de gestión de vulnerabilidades: mantenga una priorización basada en exposición y criticidad de los activos, automatice escaneos internos y externos, y ejerza pruebas de penetración y validación post-parcheo para confirmar que los controles funcionan. Parches y controles técnicos son urgentes, pero la reducción real de riesgo exige también procesos, monitoreo continuo y coordinación entre seguridad, operaciones y negocio.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...