BRIEFING DE SEGURIDAD · 22.09.2026 DEENFRES

Estrategia y Gobernanza

SAP Patch Day Marzo 2026: Vulnerabilidad crítica en NetWeaver con CVSS 9.1

Por Benedikt Langer · 10 de marzo de 2026 · 8 min de lectura

SAP parcheó el 10 de marzo de 2026 una vulnerabilidad en NetWeaver Enterprise Portal, clasificada como crítica con CVSS 9.1. CVE-2026-27685 permite la ejecución de código arbitrario mediante deserialización insegura en la interfaz de administración. SAP clasificó el parche como „Noticias urgentes“. Para más de 400.000 clientes de SAP en todo el mundo, comienza una carrera contrarreloj.

Lo más importante en resumen

  • 🔴 CVE-2026-27685 afecta a SAP NetWeaver Enterprise Portal con CVSS 9.1 (Nota de seguridad de SAP, marzo de 2026).
  • 🏢 Más del 80 por ciento de las empresas del DAX y decenas de miles de pymes utilizan SAP NetWeaver.
  • ⚡ La ruta de ataque pasa por cuentas de administrador comprometidas y usuarios internos con privilegios elevados.
  • ⚖️ Los sistemas SAP sin parchear son, desde NIS2, un riesgo personal de responsabilidad para los directores generales.
  • 🛡️ SAP recomienda aplicar el parche en un plazo de 24 horas. La CISA ha incluido la vulnerabilidad en el catálogo KEV.

Qué ha pasado: CVSS 9.1 en el corazón de la TI empresarial

En el SAP Patch Day de marzo de 2026, SAP publicó un total de 18 avisos de seguridad. El más crítico de ellos: CVE-2026-27685, una vulnerabilidad en NetWeaver Enterprise Portal. La causa es la deserialización insegura en la interfaz de administración. Un atacante con derechos de administrador comprometidos puede inyectar y ejecutar código arbitrario.

Esto suena inicialmente a un escenario limitado. Pero la realidad en muchas empresas es diferente: las cuentas de administrador de SAP a menudo se comparten entre varias personas, las contraseñas rara vez se rotan y el Privileged Access Management para sistemas SAP no está implementado en la mayoría de las pymes. Una cuenta de administrador comprometida es suficiente para tomar el control de todo el paisaje ERP.

„Los sistemas SAP son la columna vertebral de la economía alemana. Una vulnerabilidad CVSS 9.1 en NetWeaver Enterprise Portal no solo afecta al departamento de TI. Afecta a la producción, las compras, las finanzas y los recursos humanos al mismo tiempo.“

Inprosec SAP Security Advisory, marzo de 2026

Por qué esta vulnerabilidad es diferente a los parches SAP habituales

SAP publica notas de seguridad mensualmente. La mayoría afectan a áreas periféricas o requieren configuraciones específicas. CVE-2026-27685 es diferente: el Portal Empresarial NetWeaver es la capa de acceso central para las aplicaciones SAP. Quien lo comprometa, tiene acceso a todo lo que hay detrás. ERP, CRM, RRHH, contabilidad financiera.

A esto se suma el vector interno. La seguridad perimetral clásica no ayuda aquí. El ataque proviene de un usuario autenticado con derechos de administrador. Esto significa: ni el firewall ni el IDS dan la alarma. Solo Analytics de Comportamiento o soluciones de seguridad SAP dedicadas como SecurityBridge o Onapsis pueden detectar este tipo de ataque.

SecurityWeek informa de que SAP también ha parcheado vulnerabilidades críticas en Consolidación Financiera y Gestión de Cotizaciones. En total, un día de parcheo que está claramente por encima de la media.

CVSS 9.1
Clasificación crítica
80 %+
Empresas del DAX que utilizan NetWeaver
24 h
Plazo recomendado por SAP para parchear

NIS2 convierte los sistemas SAP sin parches en un riesgo personal

Desde diciembre de 2025, la ley de implementación de NIS2 está en vigor. El artículo 38 BSIG obliga a la dirección a aprobar personalmente las medidas de gestión de riesgos y a supervisar su implementación. Un sistema SAP sin parches con una vulnerabilidad conocida CVSS 9.1 ya no es una omisión técnica. Es un riesgo de responsabilidad personal para el director general.

El plazo de registro NIS2 en el BSI expiró el 6 de marzo de 2026. El BSI puede iniciar medidas de supervisión de inmediato. Una empresa que no parchea CVE-2026-27685 a tiempo y que al mismo tiempo está bajo NIS2, proporciona al BSI un motivo concreto para una auditoría.

Qué deben hacer ahora los equipos de TI

Paso 1: Inventario (inmediatamente). ¿Qué sistemas SAP están funcionando en su entorno? ¿Qué versión del Portal Empresarial NetWeaver está en uso? La nota de seguridad SAP 3XXX contiene las versiones afectadas y la solución.

Paso 2: Priorización de parches (24 horas). SAP clasifica el parche como «Noticias urgentes». Esto significa: máxima prioridad, no esperar a una ventana de mantenimiento. Pruebe el parche en un entorno de pruebas y aplíquelo a los sistemas productivos en un plazo de 24 horas.

Paso 3: Auditoría de cuentas de administrador (esta semana). ¿Cuántas cuentas de administrador SAP hay? ¿Quién tiene acceso? ¿Se rotan las contraseñas? ¿Hay cuentas compartidas? El vector de ataque a través de administradores comprometidos significa: su higiene de administración ahora es crítica para el negocio.

Paso 4: Monitoreo específico de SAP. Un SIEM estándar no detecta de manera fiable ataques específicos de SAP. Evalúe SecurityBridge, Onapsis o SAP Enterprise Threat Detection como complemento.

Conclusión: los parches SAP ya no son una rutina de TI

CVE-2026-27685 es más que un parche mensual. Es una llamada de atención para cualquier empresa que utilice SAP como columna vertebral de sus procesos empresariales. La combinación de CVSS 9.1, vector de ataque interno y responsabilidad NIS2 hace que este parche sea asunto del director general. Quien no actúe ahora, no solo arriesga un incidente de seguridad, sino consecuencias personales a nivel de dirección.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

Utilizamos SAP S/4HANA Cloud. ¿Estamos también afectados?

CVE-2026-27685 afecta específicamente al Portal Empresarial NetWeaver, no a S/4HANA Cloud. Sin embargo, muchas empresas utilizan entornos híbridos en los que los componentes NetWeaver locales actúan como puerta de enlace a los servicios en la nube. Verifique su arquitectura: si un sistema NetWeaver sirve como capa de acceso, es vulnerable, incluso si los datos reales están en la nube.

Nuestro equipo de SAP dice que el parche necesita una ventana de mantenimiento. ¿Cuán urgente es realmente?

SAP clasifica el parche como «Hot News». Esta es la máxima prioridad. En la práctica, esto significa: no esperar a una ventana de mantenimiento regular, sino aplicar el parche en un plazo de 24 horas. Pruebe el parche en un entorno de pruebas y luego impleméntelo inmediatamente en producción. La alternativa es un sistema con una vulnerabilidad CVSS-9.1 públicamente conocida.

¿Cómo podemos detectar si nuestras cuentas de administrador de SAP han sido comprometidas?

Los sistemas SIEM estándar no detectan anomalías específicas de SAP. Verifique los registros de auditoría de SAP en busca de actividades de administrador inusuales: inicios de sesión fuera del horario laboral, cambios masivos en permisos, nuevas conexiones RFC. Soluciones dedicadas como SecurityBridge o Onapsis ofrecen detección de amenazas de SAP automatizada. Cómo las empresas pueden proteger sistemáticamente su cadena de suministro de software lo muestra el SBOM-Praxischeck.

¿Debemos informar de este parche al BSI?

No es necesario informar sobre la aplicación del parche en sí. Sin embargo: si está sujeto a NIS2 y no aplica el parche a tiempo, el BSI puede considerarlo un incumplimiento de las obligaciones de gestión de riesgos durante una auditoría de supervisión. Documente el proceso de parche cuidadosamente, incluyendo marcas de tiempo y responsabilidades.

¿Hay alguna solución provisional si no podemos aplicar el parche de inmediato?

SAP recomienda como medida temporal restringir el acceso de administrador al Portal Empresarial NetWeaver. Desactive el acceso remoto de administrador, fuerce la autenticación multifactor para todas las cuentas de administrador de SAP y supervise estrechamente los registros de auditoría de SAP. Esto no reemplaza el parche, pero reduce la superficie de ataque.

Lecturas adicionales en la red

Más de la red MBF Media

MyBusinessFutureMigración ERP a la nube: replatforming, mejor estrategia pyme

Lectura adicional

Una revista de Evernine Media GmbH