El INCIBE-CERT ha difundido la actualización de seguridad de SAP de septiembre, con 19 vulnerabilidades corregidas en productos corporativos.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha difundido el boletín mensual de SAP con 19 vulnerabilidades, cuatro de ellas críticas.
- ¿Dónde y cuándo? El aviso se publicó el martes 8 de septiembre de 2026, a las 10:02 horas.
- ¿Qué resultado? SAP insta a aplicar parches prioritarios en NetWeaver, Kernel y Message Server; los fallos críticos no registran explotación activa según la alerta.
El boletín de seguridad de SAP: 19 fallos y cuatro vulnerabilidades críticas
El aviso, publicado a las 10:02 horas del martes 8 de septiembre, llega con el identificador INCIBE-2026-612 y procede del INCIBE-CERT, el equipo de respuesta ante incidentes del Instituto Nacional de Ciberseguridad. El fabricante ha clasificado los fallos en 4 vulnerabilidades críticas, 4 altas, 10 medias y 1 baja.
Los fallos críticos se corresponden con control inadecuado de acceso, revelación de credenciales, corrupción de memoria y falta de comprobación de autenticación. Se han asignado los identificadores CVE-2026-44756, CVE-2026-58240, CVE-2026-76969 y CVE-2026-66768.
Dentro del boletín, la referencia técnica S4GET vincula el CVE-2026-58240 a una vulnerabilidad crítica de preautenticación en el servidor de mensajes de SAP NetWeaver. Otra de las alertas, denominada OVERPASS, asocia el CVE-2026-44756 a un fallo crítico en el kernel de SAP.
La relación de vulnerabilidades no se limita a los fallos críticos. El boletín recoge vectores como Cross-Site Request Forgery, falsificación de solicitudes del lado del servidor, entidades XML externas e inyección SQL. También menciona mala configuración de seguridad por el uso de Apache Log4j y componentes Jetty, lo que amplía la superficie de riesgo para los sistemas no actualizados.
La explotación de estos fallos podría permitir desde la denegación de servicio hasta la ejecución remota de código. La alerta no registra explotación activa confirmada, pero sitúa el riesgo en la exposición de entornos corporativos conectados a redes no controladas.
El boletín de septiembre corrige 19 vulnerabilidades en SAP, cuatro de ellas críticas, sin que el INCIBE-CERT confirme explotación activa en el momento de la alerta.
Productos afectados y aplicación prioritaria de parches
El boletín afecta a múltiples componentes de la plataforma SAP. Entre ellos figuran SAP NetWeaver en sus variantes de Application Server for ABAP, Message Server y GUI for Java, el componente de Extended Passport Processing, SAP Web Dispatcher, Internet Communication Manager, Content Server, SAP S/4HANA, SAP Integration Suite, SAP Commerce Cloud, SAPUI5, SAP Manufacturing Integration and Intelligence y SAP Process Integration.
El detalle de recursos afectados recoge versiones concretas de kernel como KRNL64NUC 7.22, 7.53 y 8.04, KERNEL 9.16, 9.18, 9.19 y 9.20, además de componentes de SAP NetWeaver como Message Server y Application Server for ABAP. También aparecen versiones de S/4HANA S4CORE 104 a 109 y de SAPUI5 SAP_UI 750 a 816. Los administradores deben cotejar estas versiones con su inventario antes de aplicar los paquetes, porque varios productos comparten componentes de kernel.
SAP recomienda encarecidamente acceder al portal de soporte y aplicar los parches de forma prioritaria para proteger el entorno. La actualización se enmarca en el ciclo mensual del fabricante y cubre, en total, 19 vulnerabilidades distribuidas entre productos con versiones específicas detalladas en el aviso oficial del INCIBE-CERT.

El Contexto Operativo
Los boletines mensuales de SAP se han consolidado como una cita fija para los equipos de seguridad de las organizaciones que operan con sistemas empresariales. El fabricante canaliza sus correcciones a través del SAP Security Patch Day y el INCIBE-CERT lo traduce para el ecosistema español, reduciendo el tiempo de reacción de administradores y responsables de TI.
El balance del boletín de septiembre, con 19 vulnerabilidades y una proporción de 4 fallos críticos, confirma que los entornos corporativos de SAP mantienen una exposición relevante a ataques de preautenticación y a fallos de control de acceso. La difusión temprana del aviso con identificadores CVE y recursos afectados permite a las empresas priorizar sobre activos concretos.
El INCIBE-CERT mantiene el aviso como alerta temprana y remite al portal de soporte de SAP para la descarga de los parches. Las organizaciones que utilicen versiones afectadas de NetWeaver, Message Server o S/4HANA deben revisar su inventario y aplicar la actualización antes de exponer los sistemas a redes no controladas. La ausencia de explotación confirmada no reduce la urgencia: los fallos de preautenticación pueden convertirse en vector de entrada si los parches se retrasan.
