{"id":7046,"date":"2026-03-10T09:30:00","date_gmt":"2026-03-10T09:30:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-5358\/"},"modified":"2026-07-09T17:18:01","modified_gmt":"2026-07-09T17:18:01","slug":"sap-patch-day-marzo-2026-vulnerabilidad-critica-en-netweaver-con-cvss-91","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/03\/10\/sap-patch-day-marzo-2026-vulnerabilidad-critica-en-netweaver-con-cvss-91\/","title":{"rendered":"SAP Patch Day Marzo 2026: Vulnerabilidad cr\u00edtica en NetWeaver con CVSS 9.1"},"content":{"rendered":"<p style=\"display:inline-block;background:#69d8ed;color:#fff;padding:4px 14px;border-radius:20px;font-size:0.85em;margin-bottom:18px;\">7 Min. de lectura<\/p>\n<p><strong>SAP parche\u00f3 el 10 de marzo de 2026 una vulnerabilidad en NetWeaver Enterprise Portal, clasificada como cr\u00edtica con CVSS 9.1. CVE-2026-27685 permite la ejecuci\u00f3n de c\u00f3digo arbitrario mediante deserializaci\u00f3n insegura en la interfaz de administraci\u00f3n. SAP clasific\u00f3 el parche como &#8222;Noticias urgentes&#8220;. Para m\u00e1s de 400.000 clientes de SAP en todo el mundo, comienza una carrera contrarreloj.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">\ud83d\udd34 CVE-2026-27685 afecta a SAP NetWeaver Enterprise Portal con CVSS 9.1 (Nota de seguridad de SAP, marzo de 2026).<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">\ud83c\udfe2 M\u00e1s del 80 por ciento de las empresas del DAX y decenas de miles de pymes utilizan SAP NetWeaver.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">\u26a1 La ruta de ataque pasa por cuentas de administrador comprometidas y usuarios internos con privilegios elevados.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\">\u2696\ufe0f Los sistemas SAP sin parchear son, desde NIS2, un riesgo personal de responsabilidad para los directores generales.<\/li>\n<li style=\"color:rgba(255,255,255,0.92);\">\ud83d\udee1\ufe0f SAP recomienda aplicar el parche en un plazo de 24 horas. La CISA ha incluido la vulnerabilidad en el cat\u00e1logo KEV.<\/li>\n<\/ul>\n<\/div>\n<hr style=\"border:none;border-top:1px solid #ddd;margin:2em 0;\" \/>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Qu\u00e9 ha pasado: CVSS 9.1 en el coraz\u00f3n de la TI empresarial<\/h2>\n<p>En el SAP Patch Day de marzo de 2026, SAP public\u00f3 un total de 18 avisos de seguridad. El m\u00e1s cr\u00edtico de ellos: CVE-2026-27685, una vulnerabilidad en NetWeaver Enterprise Portal. La causa es la deserializaci\u00f3n insegura en la interfaz de administraci\u00f3n. Un atacante con derechos de administrador comprometidos puede inyectar y ejecutar c\u00f3digo arbitrario.<\/p>\n<p>Esto suena inicialmente a un escenario limitado. Pero la realidad en muchas empresas es diferente: las cuentas de administrador de SAP a menudo se comparten entre varias personas, las contrase\u00f1as rara vez se rotan y el <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/11\/endurecer-active-directory-5-medidas-inmediatas-contra-ataques-de-identidad\/\" target=\"_blank\" rel=\"noopener\">Privileged Access Management<\/a> para sistemas SAP no est\u00e1 implementado en la mayor\u00eda de las pymes. Una cuenta de administrador comprometida es suficiente para tomar el control de todo el <a href=\"https:\/\/mybusinessfuture.com\/erp-cloud-migration-im-mittelstand-warum-replatforming-die-bessere-strategie-ist\/\" target=\"_blank\" rel=\"noopener\">paisaje ERP<\/a>.<\/p>\n<blockquote style=\"margin:32px 0;padding:24px 28px;background:linear-gradient(135deg,#f0f7ff 0%,#e4f1fd 100%);border-left:4px solid #69d8ed;border-radius:0 8px 8px 0;font-size:1.1em;line-height:1.5;color:#69d8ed;\">\n<p>\u201eLos sistemas SAP son la columna vertebral de la econom\u00eda alemana. Una vulnerabilidad CVSS 9.1 en NetWeaver Enterprise Portal no solo afecta al departamento de TI. Afecta a la producci\u00f3n, las compras, las finanzas y los recursos humanos al mismo tiempo.&#8220;<\/p>\n<p><cite style=\"display:block;margin-top:12px;font-size:0.8em;color:#888;font-style:normal;\">Inprosec SAP Security Advisory, marzo de 2026<\/cite>\n<\/p>\n<\/blockquote>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Por qu\u00e9 esta vulnerabilidad es diferente a los parches SAP habituales<\/h2>\n<p>SAP publica notas de seguridad mensualmente. La mayor\u00eda afectan a \u00e1reas perif\u00e9ricas o requieren configuraciones espec\u00edficas. CVE-2026-27685 es diferente: el Portal Empresarial NetWeaver es la capa de acceso central para las aplicaciones SAP. Quien lo comprometa, tiene acceso a todo lo que hay detr\u00e1s. ERP, CRM, RRHH, contabilidad financiera.<\/p>\n<p>A esto se suma el vector interno. La seguridad perimetral cl\u00e1sica no ayuda aqu\u00ed. El ataque proviene de un usuario autenticado con derechos de administrador. Esto significa: ni el firewall ni el IDS dan la alarma. Solo Analytics de Comportamiento o soluciones de seguridad SAP dedicadas como SecurityBridge o Onapsis pueden detectar este tipo de ataque.<\/p>\n<p>SecurityWeek informa de que SAP tambi\u00e9n ha parcheado vulnerabilidades cr\u00edticas en Consolidaci\u00f3n Financiera y Gesti\u00f3n de Cotizaciones. En total, un d\u00eda de parcheo que est\u00e1 claramente por encima de la media.<\/p>\n<div class=\"evm-stat evm-stat-row\" style=\"display:flex;gap:16px;margin:32px 0;\">\n<div style=\"flex:1;text-align:center;background:#f0f9fa;border-radius:8px;padding:20px 12px;border-top:3px solid #69d8ed;\">\n<div style=\"font-size:28px;font-weight:700;color:#69d8ed;\">CVSS 9.1<\/div>\n<div style=\"font-size:12px;color:#b8c5ce;margin-top:4px;\">Clasificaci\u00f3n cr\u00edtica<\/div>\n<\/div>\n<div style=\"flex:1;text-align:center;background:#f0f9fa;border-radius:8px;padding:20px 12px;border-top:3px solid #69d8ed;\">\n<div style=\"font-size:28px;font-weight:700;color:#69d8ed;\">80 %+<\/div>\n<div style=\"font-size:12px;color:#b8c5ce;margin-top:4px;\">Empresas del DAX que utilizan NetWeaver<\/div>\n<\/div>\n<div style=\"flex:1;text-align:center;background:#f0f9fa;border-radius:8px;padding:20px 12px;border-top:3px solid #69d8ed;\">\n<div style=\"font-size:28px;font-weight:700;color:#69d8ed;\">24 h<\/div>\n<div style=\"font-size:12px;color:#b8c5ce;margin-top:4px;\">Plazo recomendado por SAP para parchear<\/div>\n<\/div>\n<\/div>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">NIS2 convierte los sistemas SAP sin parches en un riesgo personal<\/h2>\n<p>Desde diciembre de 2025, la ley de implementaci\u00f3n de NIS2 est\u00e1 en vigor. El art\u00edculo 38 BSIG obliga a la direcci\u00f3n a aprobar personalmente las medidas de gesti\u00f3n de riesgos y a supervisar su implementaci\u00f3n. Un sistema SAP sin parches con una vulnerabilidad conocida CVSS 9.1 ya no es una omisi\u00f3n t\u00e9cnica. Es un riesgo de responsabilidad personal para el director general.<\/p>\n<p>El plazo de registro NIS2 en el BSI expir\u00f3 el 6 de marzo de 2026. El BSI puede iniciar medidas de supervisi\u00f3n de inmediato. Una empresa que no parchea CVE-2026-27685 a tiempo y que al mismo tiempo est\u00e1 bajo NIS2, proporciona al BSI un motivo concreto para una auditor\u00eda.<\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Qu\u00e9 deben hacer ahora los equipos de TI<\/h2>\n<p><strong>Paso 1: Inventario (inmediatamente).<\/strong> \u00bfQu\u00e9 sistemas SAP est\u00e1n funcionando en su entorno? \u00bfQu\u00e9 versi\u00f3n del Portal Empresarial NetWeaver est\u00e1 en uso? La nota de seguridad SAP 3XXX contiene las versiones afectadas y la soluci\u00f3n.<\/p>\n<p><strong>Paso 2: Priorizaci\u00f3n de parches (24 horas).<\/strong> SAP clasifica el parche como \u00abNoticias urgentes\u00bb. Esto significa: m\u00e1xima prioridad, no esperar a una ventana de mantenimiento. Pruebe el parche en un entorno de pruebas y apl\u00edquelo a los sistemas productivos en un plazo de 24 horas.<\/p>\n<p><strong>Paso 3: Auditor\u00eda de cuentas de administrador (esta semana).<\/strong> \u00bfCu\u00e1ntas cuentas de administrador SAP hay? \u00bfQui\u00e9n tiene acceso? \u00bfSe rotan las contrase\u00f1as? \u00bfHay cuentas compartidas? El vector de ataque a trav\u00e9s de administradores comprometidos significa: su higiene de administraci\u00f3n ahora es cr\u00edtica para el negocio.<\/p>\n<p><strong>Paso 4: Monitoreo espec\u00edfico de SAP.<\/strong> Un SIEM est\u00e1ndar no detecta de manera fiable ataques espec\u00edficos de SAP. Eval\u00fae SecurityBridge, Onapsis o SAP Enterprise Threat Detection como complemento.<\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Conclusi\u00f3n: los parches SAP ya no son una rutina de TI<\/h2>\n<p>CVE-2026-27685 es m\u00e1s que un parche mensual. Es una llamada de atenci\u00f3n para cualquier empresa que utilice SAP como columna vertebral de sus procesos empresariales. La combinaci\u00f3n de CVSS 9.1, vector de ataque interno y responsabilidad NIS2 hace que este parche sea asunto del director general. Quien no act\u00fae ahora, no solo arriesga un incidente de seguridad, sino consecuencias personales a nivel de direcci\u00f3n.<\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>Utilizamos SAP S\/4HANA Cloud. \u00bfEstamos tambi\u00e9n afectados?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">CVE-2026-27685 afecta espec\u00edficamente al Portal Empresarial NetWeaver, no a S\/4HANA Cloud. Sin embargo, muchas empresas utilizan entornos h\u00edbridos en los que los componentes NetWeaver locales act\u00faan como puerta de enlace a los servicios en la nube. Verifique su arquitectura: si un sistema NetWeaver sirve como capa de acceso, es vulnerable, incluso si los datos reales est\u00e1n en la nube.<\/p>\n<\/details>\n<details>\n<summary><strong>Nuestro equipo de SAP dice que el parche necesita una ventana de mantenimiento. \u00bfCu\u00e1n urgente es realmente?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">SAP clasifica el parche como \u00abHot News\u00bb. Esta es la m\u00e1xima prioridad. En la pr\u00e1ctica, esto significa: no esperar a una ventana de mantenimiento regular, sino aplicar el parche en un plazo de 24 horas. Pruebe el parche en un entorno de pruebas y luego implem\u00e9ntelo inmediatamente en producci\u00f3n. La alternativa es un sistema con una vulnerabilidad CVSS-9.1 p\u00fablicamente conocida.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfC\u00f3mo podemos detectar si nuestras cuentas de administrador de SAP han sido comprometidas?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Los sistemas SIEM est\u00e1ndar no detectan anomal\u00edas espec\u00edficas de SAP. Verifique los registros de auditor\u00eda de SAP en busca de actividades de administrador inusuales: inicios de sesi\u00f3n fuera del horario laboral, cambios masivos en permisos, nuevas conexiones RFC. Soluciones dedicadas como SecurityBridge o Onapsis ofrecen detecci\u00f3n de amenazas de SAP automatizada. C\u00f3mo las empresas pueden proteger sistem\u00e1ticamente su cadena de suministro de software lo muestra el <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/16\/comprobacion-practica-de-sbom-como-su-empresa-implementa-la-lista-de-componentes-de-software-hasta-septiembre-de-2026\/\" target=\"_blank\" rel=\"noopener\">SBOM-Praxischeck<\/a>.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfDebemos informar de este parche al BSI?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">No es necesario informar sobre la aplicaci\u00f3n del parche en s\u00ed. Sin embargo: si est\u00e1 sujeto a NIS2 y no aplica el parche a tiempo, el BSI puede considerarlo un incumplimiento de las obligaciones de gesti\u00f3n de riesgos durante una auditor\u00eda de supervisi\u00f3n. Documente el proceso de parche cuidadosamente, incluyendo marcas de tiempo y responsabilidades.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfHay alguna soluci\u00f3n provisional si no podemos aplicar el parche de inmediato?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">SAP recomienda como medida temporal restringir el acceso de administrador al Portal Empresarial NetWeaver. Desactive el acceso remoto de administrador, fuerce la autenticaci\u00f3n multifactor para todas las cuentas de administrador de SAP y supervise estrechamente los registros de auditor\u00eda de SAP. Esto no reemplaza el parche, pero reduce la superficie de ataque.<\/p>\n<\/details>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Lecturas adicionales en la red<\/h2>\n<ul style=\"list-style:none;padding:0;margin:0;\">\n<li style=\"margin-bottom:12px;\">\u2192 <strong>NIS2 en Alemania: Lo que las empresas deben saber ahora<\/strong> (SecurityToday)<\/li>\n<li style=\"margin-bottom:12px;\">\u2192 <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/11\/endurecer-active-directory-5-medidas-inmediatas-contra-ataques-de-identidad\/\" target=\"_blank\" rel=\"noopener\"><strong>Fortalecer Active Directory: 5 medidas inmediatas<\/strong><\/a> (SecurityToday)<\/li>\n<li style=\"margin-bottom:12px;\">\u2192 <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/16\/comprobacion-practica-de-sbom-como-su-empresa-implementa-la-lista-de-componentes-de-software-hasta-septiembre-de-2026\/\" target=\"_blank\" rel=\"noopener\"><strong>SBOM-Praxischeck: Lista de materiales de software hasta septiembre de 2026<\/strong><\/a> (SecurityToday)<\/li>\n<\/ul>\n<p><!--ST-LOWER-CARDS lang=es--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">M\u00e1s de la red MBF Media<\/h3>\n<p><a href=\"https:\/\/mybusinessfuture.com\/es\/migracion-de-erp-a-la-nube-en-la-mediana-empresa-por-que-el-replatforming-es-la\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-erp-cloud-migration-im-mittelstand-warum-71945708-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#aa8ac2;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Migraci\u00f3n ERP a la nube: replatforming, mejor estrategia pyme<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n","protected":false},"excerpt":{"rendered":"SAP parche\u00f3 el 10 de marzo de 2026 una vulnerabilidad en NetWeaver Enterprise Portal, clasificada como cr\u00edtica con CVSS 9.1. CVE-2026-27685 permite la ejecuci\u00f3n de c\u00f3digo arbitrario mediante deserializaci\u00f3n insegura en la interfaz de administraci\u00f3n. SAP clasific\u00f3 el parche como &#8222;Noticias urgentes&#8220;. Para m\u00e1s de 400.000 clientes de SAP en todo [&hellip;]","protected":false},"author":50,"featured_media":5357,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"patch day marzo","_yoast_wpseo_title":"SAP Patch Day Marzo 2026: Vulnerabilidad cr\u00edtica en NetWeaver con CVSS 9.1","_yoast_wpseo_metadesc":"Vulnerabilidad cr\u00edtica SAP: Mitiga riesgos en NetWeaver con CVSS 9.1. Descubre c\u00f3mo proteger tu sistema ahora.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-5358"],"footnotes":""},"categories":[261,257],"tags":[],"class_list":["post-7046","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-es","category-praxis-umsetzung-es"],"evm_reading_time_minutes":8,"wpml_language":"es","wpml_translation_of":5358,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/7046","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=7046"}],"version-history":[{"count":8,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/7046\/revisions"}],"predecessor-version":[{"id":21729,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/7046\/revisions\/21729"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/5357"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=7046"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=7046"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=7046"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}