Tres nuevos avisos de seguridad
Índice
- Actualización de seguridad de SAP de agosto de 2026
- Falsificación de solicitudes del lado del servidor (SSRF) no autenticado en SeaweedFS
- Boletín de seguridad de Microsoft: agosto de 2026
Actualización de seguridad de SAP de agosto de 2026
- SAP Commerce Cloud (Data Hub Adapter), versiones COM_CLOUD 2211, 2211-JDK21.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5, MII_ADMIN 15.4, 15.5.
- SAP NetWeaver and ABAP Platform, versiones KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.22EXT, 7.22EXT2, 7.22EXT3, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16 9.18, 9.19, KERNEL 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16, 9.18, 9.19.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP ABAP Developer Tools, versiones SAP_BASIS 750, SAP_BASIS 751, SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758, SAP_BASIS 816, SAP_BASIS 918, SAP_BASIS 920.
- SAP Commerce Cloud, versiones COM_CLOUD 2211, 2211-JDK21, DHUB_CLOUD 2211, 2211-JDK21.
- SAP BusinessObjects Business Intelligence Platform (Central Management Server), versiones SAP_BASIS 750, SAP_BASIS 751, SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758, SAP_BASIS 816, SAP_BASIS 918, SAP_BASIS 920, ENTERPRISE 430, 2025, 2027.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP Business AI Platform (Approuter), versión 23.0.0.
- SAP BusinessObjects Business Intelligence, versiones ENTERPRISE 430, 2025, 2027, ENTERPRISECLIENTTOOLS 430, 2025, 2027.
- SAP Commerce Cloud and SAP Data Hub (Apache Log4j Core), versiones COM_CLOUD 2211, 2211-JDK21, DHUB_CLOUD 2211.
- SAP Commerce Cloud (Bouncy Castle Java library), versiones COM_CLOUD 2211, 2211-JDK21.
- SAP NetWeaver Application Server ABAP, versiones SAP_UI 754, 755, 756, 757, 758, 816, EP-FLP 7.50, SAP_BASIS 731, AJAX-RUNTIME 7.50.
- SAP Social Intelligence, versiones S4FND 102, 103, 104, 105, 106, 107, 108, 109.
- SAP NetWeaver AS Java (Adobe Document Services), versión ADSSAP 7.50.
- SAPUI5, versiones SAP_UI 750, 754, 755, 756, 757, 758, 816, UI_700 200.
- pyodata (pip), versión 1.11.2.
- SAP NetWeaver Application Server ABAP and ABAP Platform, versiones KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.22EXT, 7.53, KERNEL 7.22, 7.53, 7.54, 7.77, 7.93, 9.16.
- SAPSPrint Service, versiones SAPSPRINT 8.00, 8.10.
- SAP ABAP Platform, versiones KRNL64UC 7.53, KERNEL 7.53, 7.54, 7.77.
- SAP Commerce Cloud (Search and Navigation), versiones COM_CLOUD 2211, 2211-JDK21.
- SAP S/4 HANA (Reprocess Bank Statement Items), versiones S4CORE 104, 105, 106, 107, 108, 109.
- SAP S/4 HANA (Reprocess Bank Statement Items), SAP BusinessObjects Business Intelligence Platform (Admin Tools), versiones S4CORE 104, 105, 106, 107, 108, 109, ENTERPRISE 430, 2025.
- SAP Manufacturing Integration and Intelligence, versiones XMII 15.4, 15.5.
- SAP NetWeaver and ABAP Platform (Change and Transport System - Customer Transport Integration Wizard, versiones SAP_BASIS 740, SAP_BASIS 750, SAP_BASIS 751, SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758, SAP_BASIS 816.
- SAP Advanced Planning and Optimization (Model Mix Planning), versiones SCMAPO 713, 714, S4CORE 102, 103, 104, S4COREOP 104, 105, 106, 107, 108, 109, SCM 700, 701, 702, 712.
- SAP Data Services Management Console, versiones SBOP_DS_MANAGEMENT_CONSOLE 4.3, 2025.
SAP ha publicado su boletín mensual en el que se incluyen 29 vulnerabilidades: 4 de severidad crítica, 7 de severidad alta, 16 de severidad media y 2 de severidad baja.
Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante explotar vulnerabilidades de Cross-Site Scripting (XSS), autorización incorrecta, corrupción de memoria, credenciales embebidas en el código, escalada de privilegios, falta de comprobación de autorización, inyección de código, la url `__next` controlada por el servidor no incluye comprobación de sitios cruzados, mala configuración de seguridad, potencial vulnerabilidad de desbordamiento de búfer, potencial vulnerabilidad de revelación de información, revelación de credenciales, salto de directorios, utilización de un componente vulnerable de tercero, vulnerabilidad de codificación de salida incorrecta, vulnerabilidad de inyección SQL, vulnerabilidad de inyección de comandos del Sistema Operativo, vulnerabilidad de inyección de entidades XML externas, vulnerabilidades de seguridad y vulnerabilidades múltiples.
El fabricante recomienda encarecidamente que el cliente visite el portal de soporte y aplique los parches de forma prioritaria para proteger su entorno SAP.
CVE-2026-58231: SAP Commerce Cloud permite que un atacante no autenticado abuse de un cliente de autenticación predeterminado y envíe datos especialmente diseñados a ciertas funciones que carecen de la validación suficiente. Una explotación exitosa podría permitir la ejecución de código arbitrario y comprometer componentes internos, lo que tendría un alto impacto en la confidencialidad, la integridad y la disponibilidad de la aplicación.
CVE-2026-44772: corrige una vulnerabilidad en un servlet que permite a un atacante con privilegios bajos enviar una entrada especialmente diseñada que provoca que la aplicación recupere y procese contenido controlado por el atacante desde una fuente externa. Una explotación exitosa podría permitir la ejecución de comandos arbitrarios en el host subyacente y afectar recursos más allá del componente vulnerable, lo que resultaría en una vulneración total de la infraestructura.
CVE-2026-34265: el servidor de aplicaciones ABAP de SAP NetWeaver permite que un atacante no autenticado explote errores lógicos en el análisis del protocolo DIAG, lo que provoca corrupción de memoria. Esta vulnerabilidad podría revelar información confidencial del sistema o provocar su caída, con graves consecuencias para la confidencialidad, la integridad y la disponibilidad de la aplicación.
CVE-2026-44758: SAP Manufacturing Integration and Intelligence (MII) permite que un atacante con altos privilegios envíe datos especialmente diseñados a ciertas funcionalidades afectadas, los cuales se procesan sin la validación suficiente. Una explotación exitosa podría permitir al atacante ejecutar comandos arbitrarios en el sistema operativo subyacente, lo que tendría un gran impacto en la confidencialidad, la integridad y la disponibilidad de la aplicación.
Los códigos CVE asignados a las vulnerabilidades no críticas o altas reportadas pueden consultarse en las referencias.
Falsificación de solicitudes del lado del servidor (SSRF) no autenticado en SeaweedFS
SeaweedFS versiones anteriores a la 0.0.0-20260512171120-69da20bdaec9.
KadirArslan ha publicado una vulnerabilidad de severidad crítica en SeaweedFS que, en caso de ser explotada, podría permitir a un atacante acceder a servicios internos que de otro modo no estarían expuestos.
Actualizar a la versión 0.0.0-20260512171120-69da20bdaec9.
CVE-2026-73080: la función 'VolumeServer.FetchAndWriteNeedle' no autentica ni valida el objetivo de sus peticiones. Un atacante podría inducir al servidor de forma remota a realizar solicitudes contra hosts arbitrarios y leer sus respuestas, lo que puede resultar en la exposición de metadatos y credenciales IAM en entornos cloud, así como permitir el acceso a servicios internos no expuestos.
Boletín de seguridad de Microsoft: agosto de 2026
Las familias de productos afectados son las siguientes:
- Azure
- Defender
- Developer Tools
- Exchange Server
- Office
- Office 2016
- Other
- SharePoint Server
- Windows
La publicación de actualizaciones de seguridad de Microsoft, correspondiente a la publicación de vulnerabilidades del 11 de agosto, consta de 421 vulnerabilidades. Estas vulnerabilidades afectan a varios de sus productos y su explotación podría permitir a un atacante ejecución remota de código, elevación de privilegios, revelación de información, denegación de servicio, omisión de características de seguridad, suplantación y tampering.
Instalar la actualización de seguridad correspondiente. En la página de Microsoft se informa de los distintos métodos para llevar a cabo dichas actualizaciones.
Las vulnerabilidades de severidad crítica publicadas tienen asignados los siguientes identificadores y descripciones:
- CVE-2026-68820: Vulnerabilidad de Elevación de Privilegios en Windows Ancillary Function Driver for WinSock (Está siendo explotada)
- CVE-2026-71331: Vulnerabilidad de ejecución remota de código en Windows Device Health Attestation (DHA)
- CVE-2026-70332: Vulnerabilidad de Suplantación en Microsoft Office SharePoint
- CVE-2026-70130: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-68823: Vulnerabilidad de ejecución remota de código en Azure Confidential Ledger
- CVE-2026-68816: Vulnerabilidad de ejecución remota de código en Microsoft Excel
- CVE-2026-68804: Vulnerabilidad de ejecución remota de código en Microsoft Excel
- CVE-2026-68794: Vulnerabilidad de ejecución remota de código en Microsoft Excel
- CVE-2026-66807: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
- CVE-2026-66802: Vulnerabilidad de ejecución remota de código en Windows Device Health Attestation (DHA)
- CVE-2026-66799: Vulnerabilidad de Elevación de Privilegios en Windows Key Guard
- CVE-2026-65791: Vulnerabilidad de ejecución remota de código en Windows iSCSI Target Service
- CVE-2026-65789: Vulnerabilidad de ejecución remota de código en Windows DNS Server
- CVE-2026-65668: Vulnerabilidad de Elevación de Privilegios en Microsoft Purview eDiscovery
- CVE-2026-65667: Vulnerabilidad de Elevación de Privilegios en Microsoft Teams
- CVE-2026-65665: Vulnerabilidad de ejecución remota de código en Microsoft SharePoint Server
- CVE-2026-65664: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
- CVE-2026-65657: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-64921: Vulnerabilidad de Elevación de Privilegios en Microsoft SharePoint Server
- CVE-2026-64911: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-64910: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-64909: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-64907: Vulnerabilidad de ejecución remota de código en Microsoft Office Word
- CVE-2026-64903: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-64898: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-63532: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-63526: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
- CVE-2026-63525: Vulnerabilidad de ejecución remota de código en Microsoft Office Word
- CVE-2026-63522: Vulnerabilidad de Elevación de Privilegios en Azure SQL Database
- CVE-2026-63519: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
- CVE-2026-63518: Vulnerabilidad de ejecución remota de código en Microsoft Office Word
- CVE-2026-63515: Vulnerabilidad de ejecución remota de código en Microsoft Office
- CVE-2026-63513: Vulnerabilidad de ejecución remota de código en Microsoft Office Graphics Component
- CVE-2026-63508: Vulnerabilidad de Elevación de Privilegios en Microsoft Planetary Computer Pro
- CVE-2026-62918: Vulnerabilidad de Suplantación en Microsoft Teams
- CVE-2026-62911: Vulnerabilidad de Elevación de Privilegios en Microsoft Exchange Server
- CVE-2026-62896: Vulnerabilidad de Elevación de Privilegios en Microsoft Teams
- CVE-2026-62893: Vulnerabilidad de ejecución remota de código en Windows Deployment Services TFTP Server
- CVE-2026-62890: Vulnerabilidad de Elevación de Privilegios en Windows GDI+
- CVE-2026-62889: Vulnerabilidad de ejecución remota de código en Windows Secure Socket Tunneling Protocol (SSTP)
- CVE-2026-62878: Vulnerabilidad de ejecución remota de código en Windows DNS Server
- CVE-2026-62873: Vulnerabilidad de Elevación de Privilegios en Microsoft 365 Admin Center
- CVE-2026-62869: Vulnerabilidad de Suplantación en Azure Entra ID
- CVE-2026-62836: Vulnerabilidad de Elevación de Privilegios en Azure SQL Managed Instance
- CVE-2026-62830: Vulnerabilidad de Elevación de Privilegios en Azure SRE Agent
- CVE-2026-62827: Vulnerabilidad de Elevación de Privilegios en Microsoft SharePoint Server
- CVE-2026-62824: Vulnerabilidad de ejecución remota de código en Remote Desktop Client
- CVE-2026-62823: Vulnerabilidad de ejecución remota de código en Windows DHCP Server
- CVE-2026-62822: Vulnerabilidad de ejecución remota de código en Windows GDI+
- CVE-2026-62820: Vulnerabilidad de ejecución remota de código en Windows DNS Server
- CVE-2026-62819: Vulnerabilidad de ejecución remota de código en Windows Routing and Remote Access Service (RRAS)
- CVE-2026-62818: Vulnerabilidad de ejecución remota de código en Windows Active Directory Certificate Services (AD CS)
- CVE-2026-62817: Vulnerabilidad de ejecución remota de código en Windows DNS Server
- CVE-2026-62816: Vulnerabilidad de ejecución remota de código en Windows Reliable Multicast Transport Driver (RMCAST)
- CVE-2026-62815: Vulnerabilidad de ejecución remota de código en Microsoft QUIC
- CVE-2026-59118: Vulnerabilidad de Elevación de Privilegios en Copilot Cowork
- CVE-2026-59115: Vulnerabilidad de Elevación de Privilegios en Microsoft Entra Provisioning Service
- CVE-2026-56162: Vulnerabilidad de Elevación de Privilegios en Azure SQL Database
- CVE-2026-56161: Vulnerabilidad de Revelación de Información en Azure Logic Apps
- CVE-2026-50516: Vulnerabilidad de Elevación de Privilegios en Microsoft Azure Kubernetes Service
- CVE-2026-50515: Vulnerabilidad de ejecución remota de código en Azure Service Bus
- CVE-2026-50481: Vulnerabilidad de Elevación de Privilegios en Azure Active Directory
- CVE-2026-49163: Vulnerabilidad de Elevación de Privilegios en Application Insights Profiler
Los códigos CVE asignados a las vulnerabilidades no críticas reportadas pueden consultarse en las referencias.



