Instituto Nacional de ciberseguridad. Sección Incibe

Cuatro nuevos avisos de seguridad

Índice

  • Actualización de seguridad de SAP de septiembre de 2026
  • Múltiples vulnerabilidades en RouterOS de MikroTik
  • Autenticación inadecuada en Artifactory de JFrog
  • Inyección de código estático en N-central de N-able

Actualización de seguridad de SAP de septiembre de 2026

Fecha08/09/2026
Importancia5 - Crítica
Recursos Afectados
  • SAP Extended Passport (EPP) Processing, versiones KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.22EXT, 7.53, 8.04, WEBDISP 9.16, 9.18, 9.19, 9.20, KERNEL 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16, 9.18, 9.19, 9.20.
  • SAP NetWeaver (Message Server), versiones KERNEL 9.16, 9.18, 9.19, 9.20.
  • sap/cds-mtxs, versiones 1.18.3, 2.7.6, 3.9.6, 4.0.2 y anteriores.
  • SAP NetWeaver (SAP GUI for Java), versión BC-FES-JAV 8.10.
  • SAP Integration Suite, versiones Trading Partner Management V2 2.9.2, B2B Integration Factory y Trading Partner Management 1.10.0.
  • SAP NetWeaver Business Client, versiones BC-WD-CLT-BUS 8.00, 8.10.
  • SAP NetWeaver Application Server for ABAP and ABAP Platform, versiones KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.22EXT, 7.53, 8.04, KERNEL 7.22, 7.53, 7.54, 7.77, 7.93, 8.04, 9.16, 9.18, 9.19, 9.20.
  • SAP Commerce Cloud (Search And Navigation), versiones COM_CLOUD 2211, 2211-JDK21.
  • SAP Web Dispatcher, Internet Communication Manager and SAP Content Server, versiones KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.22EXT, 7.53, WEBDISP 7.22_EXT, 7.53, 7.54, 7.77, 7.93, 9.16, CONTSERV 7.53, 7.54, KERNEL 7.22, 7.53, 7.54, 7.77, 7.93, 9.16, 9.18, 9.19, 9.20.
  • SAP S/4HANA (Intercompany Matching and Reconciliation), versiones SAPSCORE 136, S4CORE 104, 105, 106, 107, 108, 109.
  • SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
  • SAP Commerce Cloud (Search and Navigation), versiones COM_CLOUD 2211, 2211-JDK21.
  • SAPUI5 (Frame Options Allowlist), versiones SAP_UI 750, 754, 755, 756, 757, 758, 816, UI_700 200.
  • SAP S/4HANA (Finance for Advanced Payment Management), versiones S4CORE 105, 106, 107.
  • SAP S/4HANA (Finance for Advanced Payment Management), versión S4CORE 108.
  • SAP S/4HANA (Finance for Advanced Payment Management), versiones UIAPFI70 800, 900, 901, 902.
  • SAP S/4HANA (Manage Bank Chains app), versiones S4CORE 107, 108, 109.
  • SAP NetWeaver and ABAP Platform, versiones SAP_BASIS 700, SAP_BASIS 701, SAP_BASIS 702, SAP_BASIS 731, SAP_BASIS 740, SAP_BASIS 750, SAP_BASIS 751, SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758.
  • SAP Process Integration (SOAP Adapter), versiones MESSAGING 7.50, SAP_XIAF 7.50.
Descripción

SAP ha publicado su boletín mensual en el que se incluyen 19 vulnerabilidades: 4 de severidad crítica, 4 de severidad alta, 10 de severidad media y 1 de severidad baja. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante explotar vulnerabilidades de Cross-Site Request Forgery (CSRF), control inadecuado de acceso, corrupción de memoria, deserialización insegura, falsificación de solicitudes del lado del servidor (SSRF), falta de comprobación de autenticación, falta de comprobación de autorización, inyección de salto de líneas debido al uso de componentes de Jetty, mala configuración de seguridad debido al uso de Apache Log4j, revelación de credenciales, revelación de información, vulnerabilidad de clickjacking, vulnerabilidad de denegación de servicio, vulnerabilidad de entidades XML externas (XXE) y vulnerabilidad de inyección SQL.
 

Solución

El fabricante recomienda encarecidamente que el cliente visite el portal de soporte y aplique los parches de forma prioritaria para proteger su entorno SAP.

Detalle

Las vulnerabilidades de severidad crítica son de los siguientes tipos:

  • control inadecuado de acceso
  • revelación de credenciales
  • corrupción de memoria
  • falta de comprobación de autenticación

Se han asignado los identificadores CVE-2026-44756, CVE-2026-58240, CVE-2026-76969 y CVE-2026-66768 para las vulnerabilidades de severidad crítica.


Múltiples vulnerabilidades en RouterOS de MikroTik

Fecha08/09/2026
Importancia5 - Crítica
Recursos Afectados

Versiones de MikroTik RouterOS anteriores a 7.25beta3, 7.24.2, 7.23.4 y 6.49.21.

Descripción

El equipo CERT Polska ha publicado 3 vulnerabilidades: 2 de severidad crítica y 1 de severidad alta que en caso de ser explotadas, podrían permitir a un atacante crear una clave diferente e iniciar sesión mediante SSH, elevar sus privilegios, una fuga de memoria del kernel o un ataque DoS remoto.

Solución

 MikroTik ha publicado correcciones en las versiones 7.25beta3, 7.24.2, 7.23.4 y 6.49.21.

Detalle
  • CVE-2026-67276: RouterOS no verifica correctamente las claves públicas utilizadas para la autenticación SSH. En concreto, no compara la clave pública RSA completa asignada a un usuario. Un atacante que conozca el nombre de usuario y el módulo público de la clave del usuario podría crear una clave diferente e iniciar sesión mediante SSH sin poseer la clave privada correspondiente. Los privilegios obtenidos son equivalentes a los de la cuenta objetivo.
  • CVE-2026-86060: RouterOS no gestiona correctamente los nombres de usuario que comienzan con un carácter no permitido en el mecanismo de inicio de sesión SSH. Mediante un nombre de usuario manipulado, un atacante podría elevar sus privilegios. La sesión resultante tendría privilegios administrativos completos en el sistema.
  • CVE-2026-67277: el servicio de prueba de ancho de banda permite que una conexión no autenticada entre en un estado que solo debería ser accesible tras iniciar sesión. Combinado con dos fallos distintos, la divulgación de datos no inicializados del búfer de paquetes y un desbordamiento negativo de enteros en la validación del tamaño, esto podría permitir una fuga de memoria del kernel o un ataque DoS remoto provocando el reinicio del sistema.

Autenticación inadecuada en Artifactory de JFrog

Fecha08/09/2026
Importancia5 - Crítica
Recursos Afectados
  • Artifactory 7.161.x: versiones desde la 7.161.0 hasta la 7.161.19;
  • Artifactory 7.146.x: versiones desde la 7.146.0 hasta la 7.146.36;
  • Artifactory 7.133.x: versiones desde la 7.133.0 hasta la 7.133.28;
  • Artifactory 7.125.x: versiones desde la 7.125.0 hasta la 7.125.19;
  • Artifactory 7.117.x: versiones desde la 7.117.0 hasta la 7.117.27;
  • Artifactory 7.111.x: versiones desde la 7.111.4 hasta la 7.111.20.
Descripción

JFrog ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante eludir la autenticación y obtener acceso administrativo.

Solución
  • Artifactory 7.161.x: actualizar a la versión 7.161.20 o posterior;
  • Artifactory 7.146.x: actualizar a la versión 7.146.38 o posterior;
  • Artifactory 7.133.x: actualizar a la versión 7.133.29 o posterior;
  • Artifactory 7.125.x: actualizar a la versión 7.125.20 o posterior;
  • Artifactory 7.117.x: actualizar a la versión 7.117.28 o posterior;
  • Artifactory 7.111.x: actualizar a la versión 7.111.21 o posterior.
Detalle

CVE-2026-82329: vulnerabilidad de autenticación incorrecta. Un atacante que logre acceder a una instancia autogestionada vulnerable podría cruzar un límite de autenticación y obtener privilegios administrativos sin credenciales válidas.


Inyección de código estático en N-central de N-able

Fecha08/09/2026
Importancia5 - Crítica
Recursos Afectados

N-central: versiones anteriores a la 2026.3.1.14.

Descripción

N-able ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante ejecutar código de forma remota.

Solución

Actualizar a N-central 2026.3 HF4, build 2026.3.1.14.

Detalle

CVE-2026-86218: vulnerabilidad de inyección de código estático. Un atacante podría aprovecharla para realizar una ejecución remota de código preautenticación.