
MagnoSec Blog
SAP Corrige un Fallo CVSS 9.9 en NetWeaver ABAP: La Vulnerabilidad que Puede Exponer o Modificar Datos de Cualquier Empresa
CVSS 9.9 en SAP NetWeaver: cuando el núcleo de tu ERP tiene una puerta abierta
SAP es el sistema que gestiona las finanzas del 90% de las empresas del Fortune 500. Procesa nóminas, controla inventarios, gestiona la cadena de suministro y almacena los datos más sensibles de cualquier organización: cuentas bancarias, salarios, proveedores, márgenes comerciales, estrategia de precios. NetWeaver ABAP es la capa fundacional sobre la que se ejecutan estas aplicaciones. Una vulnerabilidad CVSS 9.9 en esta capa —el segundo nivel de criticidad más alto posible— significa que un atacante sin credenciales puede acceder a los datos que NetWeaver gestiona y, en determinadas configuraciones, modificarlos. No es una vulnerabilidad en una aplicación periférica: es un fallo en el núcleo del sistema que ejecuta la empresa. El 9.9 no es una puntuación aleatoria: es la afirmación de que este fallo es explotable de forma remota, no requiere autenticación, y tiene un impacto crítico en la confidencialidad, integridad y disponibilidad de los datos.
NetWeaver ABAP: la capa fundacional que ejecuta el 90% del software empresarial mundial
NetWeaver ABAP es el runtime que ejecuta las aplicaciones de negocio escritas en el lenguaje de programación ABAP, el COBOL del siglo XXI que sigue siendo el corazón de los sistemas SAP. Actúa como un servidor de aplicaciones que gestiona las conexiones de usuarios, ejecuta la lógica de negocio, accede a la base de datos y comunica con otros sistemas. Es, en esencia, el middleware que conecta todo lo demás. La vulnerabilidad reside en un componente de este runtime que gestiona ciertas peticiones sin validar adecuadamente los permisos del solicitante. Un atacante que conozca la dirección del sistema SAP —algo que la enumeración de servicios expuestos resuelve en minutos— puede enviar peticiones especialmente manipuladas a este componente y recibir como respuesta datos extraídos de la base de datos subyacente. Sin login, sin token, sin credenciales.
Así se explota: acceso sin autenticación que permite leer y modificar datos críticos
El mecanismo de explotación es técnicamente directo pero devastador en impacto. NetWeaver expone servicios web a través de puertos HTTP/HTTPS estándar que permiten la comunicación entre módulos SAP y con sistemas externos. Algunos de estos servicios requieren autenticación, pero el componente vulnerable no valida correctamente el contexto de seguridad antes de procesar ciertas peticiones. Enviando un payload SOAP/XML específicamente construido, el atacante puede saltarse la capa de autorización y ejecutar consultas RFC (Remote Function Call) directamente contra el sistema SAP. Las RFCs son el mecanismo estándar de SAP para ejecutar funciones de negocio —leer un cliente, modificar un pedido, consultar el stock— y el atacante puede invocarlas sin que el sistema registre una autenticación válida. Es como tener las llaves del archivo maestro de la empresa sin que el guardia de seguridad te haya visto entrar.
El impacto: finanzas, nóminas, inventarios y datos de clientes expuestos en miles de empresas
El impacto para las organizaciones que ejecutan SAP es difícil de exagerar. Un atacante con acceso RFC sin autenticación puede volcar tablas completas de la base de datos: todos los empleados con sus salarios, todos los clientes con sus datos de facturación, todos los proveedores con sus condiciones comerciales, toda la estructura de costes y márgenes de la empresa. Si el sistema SAP está conectado a otros sistemas corporativos —algo prácticamente universal en entornos enterprise—, el atacante puede usar las credenciales y configuraciones almacenadas en SAP para pivotar hacia esos sistemas. Y si el atacante, además de leer, puede modificar datos, las posibilidades son aterradoras: cambiar una cuenta bancaria en la tabla de proveedores, modificar el salario en la tabla de empleados, alterar los niveles de stock para provocar interrupciones en la cadena de suministro. Todo ello sin disparar una sola alerta porque las operaciones parecen legítimas: vienen del propio sistema SAP.
Cómo auditamos entornos SAP en MagnoSec
En MagnoSec, las auditorías de infraestructura incluyen sistemas SAP como vectores de ataque prioritarios por una razón: son el repositorio central de los datos más valiosos de cualquier organización. Evaluamos la exposición de los servicios NetWeaver a la red corporativa y a internet, revisamos la configuración de los gateways SAP y los permisos de las RFCs, y verificamos que las políticas de parcheo de SAP se están cumpliendo con la misma rigurosidad que las de Windows o Linux. Un sistema SAP sin parchear es, en la práctica, una invitación a leer los secretos financieros de la empresa. La percepción de que 'SAP es seguro porque es complejo' es peligrosamente incorrecta: la complejidad de SAP es precisamente lo que hace que sus vulnerabilidades pasen desapercibidas durante más tiempo.
Mitigación: parche inmediato, segmentación de red y monitorización de accesos al sistema SAP
La mitigación de esta vulnerabilidad tiene un primer paso innegociable: aplicar el parche de SAP inmediatamente en todos los sistemas NetWeaver ABAP. El Note de SAP correspondiente contiene las instrucciones específicas para cada versión afectada. Pero la defensa en profundidad requiere acciones adicionales. Primero, verificar que los servicios NetWeaver no están expuestos a internet —un escaneo básico de puertos desde fuera de la red corporativa puede confirmarlo—; si lo están, implementar un proxy inverso con autenticación y filtrado de peticiones antes de que el tráfico llegue a NetWeaver. Segundo, auditar las RFCs habilitadas y sus permisos: si hay RFCs que permiten operaciones sensibles sin autenticación, deshabilitarlas o restringirlas a usuarios autorizados. Tercero, segmentar los servidores SAP en una VLAN de gestión separada, inaccesible desde la red de usuarios general, y monitorizar las conexiones entrantes en busca de patrones de enumeración de servicios. SAP no es un sistema más en la red: es el sistema que contiene el alma financiera de la empresa. Trátalo como tal.
Temas tratados
SAP · NetWeaver · CVSS 9.9 · ABAP · ERP security · SAP vulnerability · enterprise security · SAP parche
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
agosto 2026
Microsoft Entra ID Golpeado por un Fallo CVSS 10.0: RCE en el Sistema de Identidad de Millones de Empresas
junio 2026
PoC Público para CVE-2026-55200: Vulnerabilidad Crítica CVSS 9.2 en libssh2 Afecta a Millones de Clientes SSH
junio 2026
Nuevo Exploit pedit COW en el Kernel de Linux Permite a Cualquier Usuario Local Obtener Root (CVE-2026-46331)
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma