{"id":1538,"date":"2026-07-14T20:13:41","date_gmt":"2026-07-14T20:13:41","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/14\/sap-parchea-falla-cvss-9-9-netweaver-abap-que-podria-exponer-o-modificar-datos-cyberdefensa-mx\/"},"modified":"2026-07-14T20:13:41","modified_gmt":"2026-07-14T20:13:41","slug":"sap-parchea-falla-cvss-9-9-netweaver-abap-que-podria-exponer-o-modificar-datos-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/14\/sap-parchea-falla-cvss-9-9-netweaver-abap-que-podria-exponer-o-modificar-datos-cyberdefensa-mx\/","title":{"rendered":"SAP parchea falla CVSS 9.9 NetWeaver ABAP que podr\u00eda exponer o modificar datos \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>SAP ha implementado actualizaciones para abordar <a href=\"https:\/\/support.sap.com\/en\/my-support\/knowledge-base\/security-notes-news\/july-2026.html\" target=\"_blank\">m\u00faltiples vulnerabilidades<\/a> como parte de sus actualizaciones de seguridad de julio de 2026, incluida una falla cr\u00edtica en SAP NetWeaver Application Server ABAP.<\/p>\n<p>La vulnerabilidad en cuesti\u00f3n es <strong><a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-44747\" target=\"_blank\">CVE-2026-44747<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,9), una falla de escritura fuera de l\u00edmites que permite a un atacante autenticado aprovechar errores l\u00f3gicos en la administraci\u00f3n de la memoria para causar una corrupci\u00f3n de la memoria que podr\u00eda conducir a un acceso no autorizado a los datos, a su modificaci\u00f3n o a la indisponibilidad del sistema.<\/p>\n<p>\u00abComo soluci\u00f3n temporal, la nota propone deshabilitar todos los nodos ICF con una propiedad espec\u00edfica en la transacci\u00f3n SICF\u00bb, la firma de seguridad SAP Onapsis <a href=\"https:\/\/onapsis.com\/blog\/sap-security-patch-day-july-2026\/\" target=\"_blank\">dicho<\/a>. \u00abDado que la soluci\u00f3n alternativa deshabilitar\u00e1 la apertura de transacciones en SAP GUI para HTML, no es una opci\u00f3n para todos los clientes y se recomienda encarecidamente instalar la versi\u00f3n de parche ABAP Kernel\u00bb.<\/p>\n<p>SAP tambi\u00e9n aborda otras dos vulnerabilidades cr\u00edticas:<\/p>\n<ul>\n<li><strong><a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-27690\" target=\"_blank\">CVE-2026-27690<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,1): una falla de contrabando de solicitud\/respuesta HTTP en implementaciones de SAP Approuter en entornos que no son Cloud Foundry que permite a un atacante no autenticado enviar una solicitud HTTP especialmente dise\u00f1ada que conduce a la desincronizaci\u00f3n de solicitud-respuesta y da como resultado la exposici\u00f3n de las respuestas del usuario y desencadena ataques de denegaci\u00f3n de servicio (DoS).<\/li>\n<li><strong><a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-44761\" target=\"_blank\">CVE-2026-44761<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9.1): una falla en el uso de credenciales predeterminadas en SAP Commerce Cloud que podr\u00eda retener un cliente OAuth 2.0 de muestra con credenciales de muestra documentadas p\u00fablicamente que se originan en una configuraci\u00f3n de muestra proporcionada en la documentaci\u00f3n del Portal de ayuda de SAP.<\/li>\n<\/ul>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiBxLQDy7VdLze43eMmpRllTXaPKPfB_veNUxQlqIu3-68GBJtegkhDGCqtaiSymOQviROdxln1FSd4zdMp5Jv9jeF1xQxLPc9uo9H7zW2nWHNax0wT0Y8JRj-zyUfbaCLqhxSfQT2sCfhWMBPL6UVgsh5RYVNVxwus_mW_BY9Ptwz3z7iF0_LWOnte-gqg\/s1600\/sy-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abSi no se modifica, un atacante no autenticado podr\u00eda usar estas credenciales conocidas para obtener un token de acceso v\u00e1lido e invocar ciertas API para leer y modificar datos\u00bb, seg\u00fan una descripci\u00f3n de CVE-2026-44761 en la Base de datos nacional de vulnerabilidad (NVD) del NIST. \u00abLa explotaci\u00f3n exitosa tiene un alto impacto en la confidencialidad y la integridad, sin ning\u00fan impacto en la disponibilidad\u00bb.<\/p>\n<p>Onapsis se\u00f1al\u00f3 que la vulnerabilidad proviene de scripts de configuraci\u00f3n de muestra proporcionados previamente en el Portal de ayuda de SAP. Estos scripts, originalmente destinados al desarrollo y las pruebas, configuran clientes OAuth 2.0 con credenciales bien conocidas y codificadas.<\/p>\n<p>\u00abLas versiones anteriores de la documentaci\u00f3n no advert\u00edan expl\u00edcitamente a los clientes contra la importaci\u00f3n de estas configuraciones predeterminadas a producci\u00f3n\u00bb, se\u00f1al\u00f3. \u00abUn atacante no autenticado puede aprovechar estas credenciales predeterminadas disponibles p\u00fablicamente para obtener un token de acceso v\u00e1lido. Con este token, puede invocar API espec\u00edficas para leer y alterar datos del sistema. La explotaci\u00f3n requiere que el cliente ejecute el script de muestra y conserve el cliente OAuth 2.0 resultante en producci\u00f3n sin reemplazar el secreto codificado\u00bb.<\/p>\n<p>Vale la pena se\u00f1alar que los clientes que eliminaron el cliente de muestra o reemplazaron el secreto con un valor \u00fanico y s\u00f3lido no se ven afectados por el error. Se recomienda a los clientes que auditen sus entornos de producci\u00f3n para detectar la presencia del cliente OAuth 2.0 de muestra afectado. Si el cliente existe, debe eliminarse.<\/p>\n<p>Aunque no hay evidencia de que las fallas hayan sido explotadas en la naturaleza, se recomienda aplicar las actualizaciones necesarias para una protecci\u00f3n \u00f3ptima.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>SAP ha implementado actualizaciones para abordar m\u00faltiples vulnerabilidades como parte de sus actualizaciones de seguridad de julio de 2026, incluida una falla cr\u00edtica en SAP NetWeaver Application Server ABAP. La vulnerabilidad en cuesti\u00f3n es CVE-2026-44747 (Puntuaci\u00f3n CVSS: 9,9), una falla de escritura fuera de l\u00edmites que permite a un atacante autenticado aprovechar errores l\u00f3gicos en [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1539,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3756,556,24,627,3219,263,3757,3755,846,1233,1843],"class_list":["post-1538","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-abap","tag-cvss","tag-cyberdefensa-mx","tag-datos","tag-exponer","tag-falla","tag-modificar","tag-netweaver","tag-parchea","tag-podria","tag-sap"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1538","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1538"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1538\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1539"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1538"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1538"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1538"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}