Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP NetWeaver (JMS service) (CVE-2026-23685)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
10/02/2026
Última modificación:
10/02/2026

Descripción

Debido a una vulnerabilidad de deserialización en SAP NetWeaver (servicio JMS), un atacante autenticado como administrador con acceso local podría enviar contenido especialmente diseñado al servidor. Si es procesado por la aplicación, este contenido podría desencadenar un comportamiento no deseado durante la ejecución de la lógica interna, causando potencialmente una denegación de servicio. La explotación exitosa resulta en un alto impacto en la disponibilidad, mientras que la confidencialidad y la integridad permanecen inafectadas.

Referencias a soluciones, herramientas e información