MagnoSec
Centro de datos con servidores en rack representando infraestructura tecnológica empresarial y vulnerabilidad SAP NetWeaver

MagnoSec Blog

SAP Corrige un Fallo CVSS 9.9 en NetWeaver ABAP: La Vulnerabilidad que Puede Exponer o Modificar Datos de Cualquier Empresa

Por Equipo MagnoSec5 min de lectura

CVSS 9.9 en SAP NetWeaver: cuando el núcleo de tu ERP tiene una puerta abierta

SAP es el sistema que gestiona las finanzas del 90% de las empresas del Fortune 500. Procesa nóminas, controla inventarios, gestiona la cadena de suministro y almacena los datos más sensibles de cualquier organización: cuentas bancarias, salarios, proveedores, márgenes comerciales, estrategia de precios. NetWeaver ABAP es la capa fundacional sobre la que se ejecutan estas aplicaciones. Una vulnerabilidad CVSS 9.9 en esta capa —el segundo nivel de criticidad más alto posible— significa que un atacante sin credenciales puede acceder a los datos que NetWeaver gestiona y, en determinadas configuraciones, modificarlos. No es una vulnerabilidad en una aplicación periférica: es un fallo en el núcleo del sistema que ejecuta la empresa. El 9.9 no es una puntuación aleatoria: es la afirmación de que este fallo es explotable de forma remota, no requiere autenticación, y tiene un impacto crítico en la confidencialidad, integridad y disponibilidad de los datos.

NetWeaver ABAP: la capa fundacional que ejecuta el 90% del software empresarial mundial

NetWeaver ABAP es el runtime que ejecuta las aplicaciones de negocio escritas en el lenguaje de programación ABAP, el COBOL del siglo XXI que sigue siendo el corazón de los sistemas SAP. Actúa como un servidor de aplicaciones que gestiona las conexiones de usuarios, ejecuta la lógica de negocio, accede a la base de datos y comunica con otros sistemas. Es, en esencia, el middleware que conecta todo lo demás. La vulnerabilidad reside en un componente de este runtime que gestiona ciertas peticiones sin validar adecuadamente los permisos del solicitante. Un atacante que conozca la dirección del sistema SAP —algo que la enumeración de servicios expuestos resuelve en minutos— puede enviar peticiones especialmente manipuladas a este componente y recibir como respuesta datos extraídos de la base de datos subyacente. Sin login, sin token, sin credenciales.

Así se explota: acceso sin autenticación que permite leer y modificar datos críticos

El mecanismo de explotación es técnicamente directo pero devastador en impacto. NetWeaver expone servicios web a través de puertos HTTP/HTTPS estándar que permiten la comunicación entre módulos SAP y con sistemas externos. Algunos de estos servicios requieren autenticación, pero el componente vulnerable no valida correctamente el contexto de seguridad antes de procesar ciertas peticiones. Enviando un payload SOAP/XML específicamente construido, el atacante puede saltarse la capa de autorización y ejecutar consultas RFC (Remote Function Call) directamente contra el sistema SAP. Las RFCs son el mecanismo estándar de SAP para ejecutar funciones de negocio —leer un cliente, modificar un pedido, consultar el stock— y el atacante puede invocarlas sin que el sistema registre una autenticación válida. Es como tener las llaves del archivo maestro de la empresa sin que el guardia de seguridad te haya visto entrar.

El impacto: finanzas, nóminas, inventarios y datos de clientes expuestos en miles de empresas

El impacto para las organizaciones que ejecutan SAP es difícil de exagerar. Un atacante con acceso RFC sin autenticación puede volcar tablas completas de la base de datos: todos los empleados con sus salarios, todos los clientes con sus datos de facturación, todos los proveedores con sus condiciones comerciales, toda la estructura de costes y márgenes de la empresa. Si el sistema SAP está conectado a otros sistemas corporativos —algo prácticamente universal en entornos enterprise—, el atacante puede usar las credenciales y configuraciones almacenadas en SAP para pivotar hacia esos sistemas. Y si el atacante, además de leer, puede modificar datos, las posibilidades son aterradoras: cambiar una cuenta bancaria en la tabla de proveedores, modificar el salario en la tabla de empleados, alterar los niveles de stock para provocar interrupciones en la cadena de suministro. Todo ello sin disparar una sola alerta porque las operaciones parecen legítimas: vienen del propio sistema SAP.

Cómo auditamos entornos SAP en MagnoSec

En MagnoSec, las auditorías de infraestructura incluyen sistemas SAP como vectores de ataque prioritarios por una razón: son el repositorio central de los datos más valiosos de cualquier organización. Evaluamos la exposición de los servicios NetWeaver a la red corporativa y a internet, revisamos la configuración de los gateways SAP y los permisos de las RFCs, y verificamos que las políticas de parcheo de SAP se están cumpliendo con la misma rigurosidad que las de Windows o Linux. Un sistema SAP sin parchear es, en la práctica, una invitación a leer los secretos financieros de la empresa. La percepción de que 'SAP es seguro porque es complejo' es peligrosamente incorrecta: la complejidad de SAP es precisamente lo que hace que sus vulnerabilidades pasen desapercibidas durante más tiempo.

Mitigación: parche inmediato, segmentación de red y monitorización de accesos al sistema SAP

La mitigación de esta vulnerabilidad tiene un primer paso innegociable: aplicar el parche de SAP inmediatamente en todos los sistemas NetWeaver ABAP. El Note de SAP correspondiente contiene las instrucciones específicas para cada versión afectada. Pero la defensa en profundidad requiere acciones adicionales. Primero, verificar que los servicios NetWeaver no están expuestos a internet —un escaneo básico de puertos desde fuera de la red corporativa puede confirmarlo—; si lo están, implementar un proxy inverso con autenticación y filtrado de peticiones antes de que el tráfico llegue a NetWeaver. Segundo, auditar las RFCs habilitadas y sus permisos: si hay RFCs que permiten operaciones sensibles sin autenticación, deshabilitarlas o restringirlas a usuarios autorizados. Tercero, segmentar los servidores SAP en una VLAN de gestión separada, inaccesible desde la red de usuarios general, y monitorizar las conexiones entrantes en busca de patrones de enumeración de servicios. SAP no es un sistema más en la red: es el sistema que contiene el alma financiera de la empresa. Trátalo como tal.

Temas tratados

SAP · NetWeaver · CVSS 9.9 · ABAP · ERP security · SAP vulnerability · enterprise security · SAP parche

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?