Que pasa si tus sistemas criticos de seguridad tuvieran una puerta delantera que se abre antes de que siquiera escribas la contrasena? Eso no es un experimento mental. SAP acaba de divulgar una vulnerabilidad de severidad maxima que hace exactamente eso, y afecta a una porcion alarmante del panorama empresarial global.
La vulnerabilidad: CVE-2026-44756
El Patch Day de septiembre de 2026 de SAP trajo mas que el flujo habitual de correcciones. Oculta dentro del paquete habia una vulnerabilidad tan severa que obtuvo un puntaje CVSS de 10.0, el maximo posible. SAP le asigno el nombre en codigo OVERPASS, y Onapsis Research Labs, quienes la descubrieron, no endulzaron su divulgacion: la complejidad de ataque es baja, la explotacion no requiere credenciales, y el radio de explosion es todo el sistema operativo.
En su nucleo, OVERPASS es un error de corrupcion de memoria en como el mecanismo Extended Passport (EPP) de SAP maneja las estructuras de datos internas de rastreo. EPP esta integrado en casi todos los sistemas SAP modernos: recopila contexto de ejecucion para propositos de diagnostico y auditoria. La falla se encuentra profundo en el kernel, donde datos EPP corruptos pueden sobreescribir regiones criticas de memoria y crear una via hacia la ejecucion arbitraria de codigo.
Una vez explotado, el atacante obtiene acceso completo a la cuenta del sistema operativo SAP (<sid>adm) con privilegios de administrador. Sin entrada de usuario, sin solicitud de autenticacion, sin barrera.
Tres puntos de entrada, cero proteccion de tu firewall
Lo que hace devastador a OVERPASS no es solo la severidad, sino la superficie de ataque. SAP divulgo tres formas independientes de llegar al codigo vulnerable:
- La capa web -- a traves de la interfaz Fiori, WebGUI, WebDynpro, Web Dispatcher o SAP Enterprise Portal.
- La capa SAP GUI -- via conexiones de cliente de escritorio estandar.
- La capa RFC -- a traves de la interfaz de Llamada a Funcion Remota usada para comunicacion sistema a sistema.
Aqui esta la parte que deberia hacer pausar a todo CISO: ninguna regla de firewall o red puede bloquear el ataque sin interrumpir el trafico de negocio legitimo. Los tres vectores llevan comunicaciones SAP normales: solicitudes Fiori, sesiones GUI y llamadas RFC son el liquido vital de tus operaciones.
La amenaza companera: S4GET (CVE-2026-58240)
OVERPASS no llego solo. SAP tambien corrigio CVE-2026-58240, llamado S4GET, una vulnerabilidad de autenticacion faltante con CVSS 9.8 en el NetWeaver Message Server. Esta permite a atacantes remotos no autenticados leer y escribir archivos en todo el sistema. Junto con OVERPASS, forma un golpe devastador de uno-dos.
Dos vulnerabilidades criticas adicionales completan la version: CVE-2026-76969 (CVSS 9.4, divulgacion de credenciales CAP) y CVE-2026-66768 (CVSS 9.0, ejecucion de codigo Java GUI), elevando el total de criticas a cuatro en un solo Patch Day.
Por que tus controles GRC y SoD no te salvaran
Si tu estrategia de seguridad depende de plataformas GRC, politicas de segregacion de deberes (SoD) o frameworks de registro de auditoria, piensa de nuevo. OVERPASS se ejecuta a nivel del kernel, antes de que cualquier control de capa de aplicacion sea consultado.
Los investigadores ya lo estan comparando con RECON (2020) y 10KBLAZE (2019), los dos bugs de SAP mas daninos de la ultima decada. RECON expuso 40,000 sistemas SAP expuestos a internet. OVERPASS es potencialmente peor: alcanza mas profundo en el kernel y funciona a traves de tres rutas de ataque independientes.
Mas de 10,000 sistemas SAP expuestos a internet se estima que estan expuestos segun inteligencia de amenazas del ciclo de divulgacion actual.
Que hacer ahora
SAP ha liberado la Nota de Seguridad 3747649 con la correccion. Onapsis ha publicado guias de remediacion con priorizacion especifica. Esto es lo que debes hacer inmediatamente:
- Parchea inmediatamente. Prioriza sistemas expuestos en cualquiera de los tres vectores de ataque.
- Audita las configuraciones RFC. El acceso RFC excesivamente permisivo expande la superficie de ataque.
- Verifica si hay explotacion. Onapsis recomienda escanear registros en busca de actividad sospechosa relacionada con EPP.
- Revisa la hoja de ruta de seguridad de SAP. La estrategia mas amplia de SAP ahora incluye una iniciativa "Secure by Default" y un Programa de Bug Bounty.
- Actualiza tu plan de respuesta a incidentes. Si ejecutas SAP, esta vulnerabilidad debe abordarse explicitamente en tu libro de juego de IR.
La conclusion
La seguridad ERP empresarial acaba de alcanzar un nuevo nivel de urgencia. SAP OVERPASS no es solo otra vulnerabilidad en una lista larga -- es un recordatorio fundamental de que tus sistemas de negocio mas criticos pueden ser comprometidos sin que se robe una sola credencial.
Este articulo se basa en divulgaciones de SAP, Onapsis Research Labs y CERT-EU, publicadas del 8 al 11 de septiembre de 2026. No se ha observado explotacion activa hasta la fecha de publicacion, pero la complejidad del concepto de prueba se clasifica como baja.