Se han publicado avisos de seguridad que corrigen múltiples vulnerabilidades de severidad alta y crítica en la suite de soluciones de SAP. La explotación de estos fallos podría permitir la ejecución de comandos en el sistema operativo cliente, la lectura no autorizada de archivos sensibles en componentes de integración o la manipulación ilícita de identidades en entornos multitenant.
Productos afectados
- SAP GUI for Java 7.70 (anteriores al parche 15) y 8.00 (anteriores al parche 7)
- SAP Integration Suite versiones anteriores a la 2.17.2
- @sap/cds-mtxs NPM library Versiones anteriores a la 2.1.0
Impacto
Las vulnerabilidades se han identificado como:
- CVE-2026-66768: con una puntuación de 9.0. en CVSS v3.1. Existe una vulnerabilidad de inyección de comandos del sistema operativo en SAP GUI for Java. Un actor malicioso remoto puede diseñar un enlace URI personalizado para forzar la ejecución de mandatos arbitrarios con los privilegios del usuario local que ejecuta la aplicación cliente.
- CVE-2026-76969: con una puntuación de 9.4. en CVSS v3.1. Existe una vulnerabilidad de control de acceso e inyección de contexto multitenant en la biblioteca @sap/cds-mtxs. Un usuario autenticado en una arquitectura SaaS multitenant puede eludir los límites de aislamiento de inquilino para obtener y abusar de credenciales, comprometiendo la integridad de datos de otras organizaciones.
- CVE-2026-76958: con una puntuación de 8.5. en CVSS v3.1. Existe una vulnerabilidad de divulgación de información sensible en SAP Cloud Connector. Un actor malicioso no autenticado con acceso a la red interna del conector puede enviar peticiones diseñadas para leer archivos arbitrarios del sistema host.
Recomendación
- Actualice a las versiones más recientes de SAP GUI for Java, SAP Integration Suite y @sap/cds-mtxs NPM library para mitigar estas vulnerabilidades. Consulte las notas de versión para obtener información detallada sobre los cambios corregidos.
Referencias
