Día del parche de seguridad de SAP: vulnerabilidades críticas en SAP NetWeaver parcheadas
Resumen Informativo
De acuerdo a la publicación titulada Día del parche de seguridad de SAP: vulnerabilidades críticas en SAP NetWeaver parcheadas, difundida en fecha 09/06/2026 08:58, por el medio Cybersecuritynews (Autor: Guru Baran):
El Día del parche de seguridad de junio de 2026 de SAP, celebrado el martes 9 de junio, presentó 15 nuevas notas de seguridad que abordan una amplia gama de vulnerabilidades en los productos principales de SAP, incluidas cuatro fallas de gravedad crítica que exigen atención empresarial inmediata.
Vulnerabilidades críticas parcheadas
La falla más grave parcheada en este ciclo es CVE-2026-44748 (CVSS 9.9), una vulnerabilidad de ajuste de firma XML en la autenticación SAML que afecta a SAP NetWeaver AS ABAP y la plataforma ABAP.
CVE-2026-22732 (CVSS 9.1) parchea una vulnerabilidad de Spring Security dentro de SAP Commerce Cloud y SAP Data Hub, lo que permite a atacantes remotos no autenticados comprometer la confidencialidad y la integridad sin interacción del usuario. Completando el cuarteto crítico está CVE-2026-40128 (CVSS 9.0), una falla de recorrido de directorio en el contenedor web Java del servidor de aplicaciones SAP NetWeaver (ENGINEAPI 7.50), donde un atacante con acceso a la red puede atravesar estructuras de directorios para acceder a recursos confidenciales, con un alto impacto en la confidencialidad, integridad y disponibilidad. CVE-2026-29145 (CVSS 7.4) incluye múltiples vulnerabilidades de Apache Tomcat, incluidas CVE-2025-66614 y CVE-2026-24734 dentro de SAP Commerce Cloud (HY_COM 2205, COM_CLOUD 2211), lo que permite a atacantes no autenticados explotar debilidades en el servidor Tomcat integrado.
Notas de gravedad media y baja
Nota #CVEProductTipo de vulnerabilidadCVSS3748819CVE-2026-44754 API de replicación de datos ODP Falta de identificación del llamante 6.63751691CVE-2026-44744 Inyección SQL en SAP S/4HANA 6.53723655CVE-2026-44746 SAP NetWeaver AS Java (servlet de prueba JDBC) XSS reflejado 6.13715280CVE-2026-44757 SAP Wily Introscope Enterprise Manager Secuencias de comandos entre sitios 4.73673181CVE-2026-44750 SAP MDG (grupos de revisión de coincidencias) Falta de autorización 4.33687096CVE-2026-44755 Plataforma SAP BusinessObjects BI Falsificación de correo electrónico 4.33682699CVE-2026-24315 SAP Fiori (Launchpad) Recorrido de directorio 4.23706000CVE-2026-44743 SAP BusinessObjects Configuración de seguridad incorrecta 3.73726899CVE-2025-68161 SAP NetWeaver AS Java Exposición a Apache Log4j 3.3
La falla de inyección SQL en SAP S/4HANA (CVE-2026-44744, CVSS 6.5) representa un riesgo notable de exposición de datos, lo que permite a atacantes autenticados con pocos privilegios consultar contenido confidencial de la base de datos mediante entradas diseñadas en las versiones S4FND 102 hasta 109.
CVE-2026-29145: aplique el parche del paquete Apache Tomcat para SAP Commerce Cloud para abordar múltiples vulnerabilidades del servidor integrado. La publicación del Día del parche de seguridad de SAP: vulnerabilidades críticas en SAP NetWeaver parcheadas apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Día del parche de seguridad de SAP: vulnerabilidades críticas en SAP NetWeaver parcheadas |
| Publicado: | 09/06/2026 08:58 |
| Enlace: | https://cybersecuritynews.com/sap-security-patch-day-june |
| Consultado: | 09/06/2026 |