Actualización de seguridad de SAP de agosto de 2026
- SAP Commerce Cloud (Data Hub Adapter), versiones COM_CLOUD 2211, 2211-JDK21.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5, MII_ADMIN 15.4, 15.5.
- SAP NetWeaver and ABAP Platform, versiones KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.22EXT, 7.22EXT2, 7.22EXT3, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16 9.18, 9.19, KERNEL 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16, 9.18, 9.19.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP ABAP Developer Tools, versiones SAP_BASIS 750, SAP_BASIS 751, SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758, SAP_BASIS 816, SAP_BASIS 918, SAP_BASIS 920.
- SAP Commerce Cloud, versiones COM_CLOUD 2211, 2211-JDK21, DHUB_CLOUD 2211, 2211-JDK21.
- SAP BusinessObjects Business Intelligence Platform (Central Management Server), versiones SAP_BASIS 750, SAP_BASIS 751, SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758, SAP_BASIS 816, SAP_BASIS 918, SAP_BASIS 920, ENTERPRISE 430, 2025, 2027.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP Business AI Platform (Approuter), versión 23.0.0.
- SAP BusinessObjects Business Intelligence, versiones ENTERPRISE 430, 2025, 2027, ENTERPRISECLIENTTOOLS 430, 2025, 2027.
- SAP Commerce Cloud and SAP Data Hub (Apache Log4j Core), versiones COM_CLOUD 2211, 2211-JDK21, DHUB_CLOUD 2211.
- SAP Commerce Cloud (Bouncy Castle Java library), versiones COM_CLOUD 2211, 2211-JDK21.
- SAP NetWeaver Application Server ABAP, versiones SAP_UI 754, 755, 756, 757, 758, 816, EP-FLP 7.50, SAP_BASIS 731, AJAX-RUNTIME 7.50.
- SAP Social Intelligence, versiones S4FND 102, 103, 104, 105, 106, 107, 108, 109.
- SAP NetWeaver AS Java (Adobe Document Services), versión ADSSAP 7.50.
- SAPUI5, versiones SAP_UI 750, 754, 755, 756, 757, 758, 816, UI_700 200.
- pyodata (pip), versión 1.11.2.
- SAP NetWeaver Application Server ABAP and ABAP Platform, versiones KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.22EXT, 7.53, KERNEL 7.22, 7.53, 7.54, 7.77, 7.93, 9.16.
- SAPSPrint Service, versiones SAPSPRINT 8.00, 8.10.
- SAP ABAP Platform, versiones KRNL64UC 7.53, KERNEL 7.53, 7.54, 7.77.
- SAP Commerce Cloud (Search and Navigation), versiones COM_CLOUD 2211, 2211-JDK21.
- SAP S/4 HANA (Reprocess Bank Statement Items), versiones S4CORE 104, 105, 106, 107, 108, 109.
- SAP S/4 HANA (Reprocess Bank Statement Items), SAP BusinessObjects Business Intelligence Platform (Admin Tools), versiones S4CORE 104, 105, 106, 107, 108, 109, ENTERPRISE 430, 2025.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP NetWeaver and ABAP Platform (Change and Transport System - Customer Transport Integration Wizard, versiones SAP_BASIS 740, SAP_BASIS 750, SAP_BASIS 751, SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758, SAP_BASIS 816.
- SAP Advanced Planning and Optimization (Model Mix Planning), versiones SCMAPO 713, 714, S4CORE 102, 103, 104, S4COREOP 104, 105, 106, 107, 108, 109, SCM 700, 701, 702, 712.
- SAP Data Services Management Console, versiones SBOP_DS_MANAGEMENT_CONSOLE 4.3, 2025.
SAP ha publicado su boletín mensual en el que se incluyen 29 vulnerabilidades: 4 de severidad crítica, 7 de severidad alta, 16 de severidad media y 2 de severidad baja.
Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante explotar vulnerabilidades de Cross-Site Scripting (XSS), autorización incorrecta, corrupción de memoria, credenciales embebidas en el código, escalada de privilegios, falta de comprobación de autorización, inyección de código, la url `__next` controlada por el servidor no incluye comprobación de sitios cruzados, mala configuración de seguridad, potencial vulnerabilidad de desbordamiento de búfer, potencial vulnerabilidad de revelación de información, revelación de credenciales, salto de directorios, utilización de un componente vulnerable de tercero, vulnerabilidad de codificación de salida incorrecta, vulnerabilidad de inyección SQL, vulnerabilidad de inyección de comandos del Sistema Operativo, vulnerabilidad de inyección de entidades XML externas, vulnerabilidades de seguridad y vulnerabilidades múltiples.
El fabricante recomienda encarecidamente que el cliente visite el portal de soporte y aplique los parches de forma prioritaria para proteger su entorno SAP.
CVE-2026-58231: SAP Commerce Cloud permite que un atacante no autenticado abuse de un cliente de autenticación predeterminado y envíe datos especialmente diseñados a ciertas funciones que carecen de la validación suficiente. Una explotación exitosa podría permitir la ejecución de código arbitrario y comprometer componentes internos, lo que tendría un alto impacto en la confidencialidad, la integridad y la disponibilidad de la aplicación.
CVE-2026-44772: corrige una vulnerabilidad en un servlet que permite a un atacante con privilegios bajos enviar una entrada especialmente diseñada que provoca que la aplicación recupere y procese contenido controlado por el atacante desde una fuente externa. Una explotación exitosa podría permitir la ejecución de comandos arbitrarios en el host subyacente y afectar recursos más allá del componente vulnerable, lo que resultaría en una vulneración total de la infraestructura.
CVE-2026-34265: el servidor de aplicaciones ABAP de SAP NetWeaver permite que un atacante no autenticado explote errores lógicos en el análisis del protocolo DIAG, lo que provoca corrupción de memoria. Esta vulnerabilidad podría revelar información confidencial del sistema o provocar su caída, con graves consecuencias para la confidencialidad, la integridad y la disponibilidad de la aplicación.
CVE-2026-44758: SAP Manufacturing Integration and Intelligence (MII) permite que un atacante con altos privilegios envíe datos especialmente diseñados a ciertas funcionalidades afectadas, los cuales se procesan sin la validación suficiente. Una explotación exitosa podría permitir al atacante ejecutar comandos arbitrarios en el sistema operativo subyacente, lo que tendría un gran impacto en la confidencialidad, la integridad y la disponibilidad de la aplicación.
Los códigos CVE asignados a las vulnerabilidades no críticas o altas reportadas pueden consultarse en las referencias.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-58231 | Crítica | No | SAP |
| CVE-2026-44772 | Crítica | No | SAP |
| CVE-2026-34265 | Crítica | No | SAP |
| CVE-2026-44758 | Crítica | No | SAP |



