El 8 de septiembre de 2026 SAP publicó su Security Patch Day mensual, y es uno de los más serios del año: incluye dos vulnerabilidades con la puntuación máxima (CVSS 10.0) y una tercera de 9.8 en el Message Server de SAP NetWeaver. Aquí tienes un resumen de las notas más críticas, qué sistemas afectan y por dónde empezar a parchear.
Resumen en cifras
El recuento varía según la fuente, porque unas incluyen las notas actualizadas y otras no. Onapsis habla de 22 notas de seguridad, 5 de ellas HotNews y 6 de prioridad alta. Pathlock contabiliza 33 notas (19 nuevas y 14 actualizadas). La fuente oficial es la página de SAP Security Notes de septiembre de 2026.
Las notas más críticas
| Nota | CVE | CVSS | Producto | Problema |
|---|---|---|---|---|
| 3747649 | CVE-2026-44756 | 10.0 | SAP Kernel (Extended Passport, EPP) | Corrupción de memoria en el procesamiento de EPP, explotable en remoto sin autenticación |
| 3771065 | CVE-2026-58231 | 10.0 | SAP Commerce Cloud | Fallo de autorización que permite ejecución remota de código sin autenticación |
| 3759472 | CVE-2026-58240 | 9.8 | SAP NetWeaver Message Server | Validación insuficiente al registrar componentes: un atacante podría registrar un nodo falso en el clúster |
| 3798315 | CVE-2026-76969 | 9.4 | SAP Cloud Application Programming Model (CAP) | Exposición de credenciales en aplicaciones multitenant |
Pathlock destaca además la nota 3781729 (CVSS 9.0, SAP GUI for Java), que permite saltarse el nivel de confianza y ejecutar comandos en el equipo del usuario, y la nota 3772411 (CVSS 8.8), una elusión de autorizaciones en la consola SQL de ABAP Development Tools.
¿Por qué este mes es especialmente grave?
- Afecta al núcleo: el Kernel y el Message Server están presentes en prácticamente todos los sistemas SAP NetWeaver y S/4HANA on-premise.
- No requieren credenciales: las vulnerabilidades más graves son explotables en remoto sin autenticación.
- Commerce Cloud acumula varias notas este ciclo, por lo que los equipos de e-commerce deben planificar una ventana de parcheo específica.
Qué hacer ahora: orden de prioridad
- Inventario: identifica los sistemas con versiones de Kernel afectadas, Web Dispatcher y Message Server expuesto.
- Kernel y Message Server primero (notas 3747649 y 3759472): por su alcance y porque no requieren autenticación.
- Commerce Cloud (nota 3771065) si usas SAP Commerce.
- Aplicaciones CAP multitenant en SAP BTP (nota 3798315).
- Clientes: actualiza SAP GUI for Java si se usa en tu organización.
- Mientras parcheas, restringe el acceso de red al Message Server y a los puertos del sistema solo a los orígenes necesarios.
Para implementar notas en sistemas ABAP se usa la transacción SNOTE. Las correcciones de Kernel requieren actualizar el Kernel del sistema. Tienes esta y otras transacciones de Basis en nuestra guía de transacciones SAP más usadas.
¿Qué es el SAP Security Patch Day?
Es el día en que SAP publica cada mes sus notas de seguridad: el segundo martes de cada mes. Las notas se clasifican por prioridad según su puntuación CVSS: HotNews (9.0 a 10.0), High (7.0 a 8.9), Medium y Low. En sapfi.eu publicaremos un resumen cada mes.
Preguntas frecuentes
¿Cuándo es el próximo SAP Security Patch Day?
El segundo martes de octubre de 2026, es decir, el 13 de octubre.
¿Afecta a SAP S/4HANA Cloud Public Edition?
En las ediciones cloud gestionadas por SAP, el parcheo lo realiza SAP. Las notas de Kernel y Message Server afectan sobre todo a sistemas on-premise y a la Private Edition según el modelo de operación contratado.
¿Dónde consulto las notas completas?
En el portal de soporte de SAP (necesitas usuario S) y en la página oficial de Security Notes del mes.
