SAP NetWeaver CVE-2026-58240 (S4GET): La Vulnerabilidad CVSS 9.8 en tu Sistema ERP que Permite a Hackers Ejecutar Código Remoto Sin Contraseña
El 8 de septiembre de 2026, SAP publicó su boletín mensual de seguridad corrigiendo 19 vulnerabilidades, pero una destaca por encima de todas: el CVE-2026-58240, apodado "S4GET", una falla crítica con puntuación CVSS 9.8 en SAP NetWeaver Message Server que permite a cualquier atacante no autenticado ejecutar código remoto con privilegios de sistema. Si tu empresa utiliza SAP para gestionar finanzas, inventarios, recursos humanos o cualquier proceso crítico, esta vulnerabilidad representa una amenaza directa a la continuidad de tu negocio.
¿Qué es SAP NetWeaver y por qué es tan crítico?
SAP NetWeaver es la plataforma tecnológica que sustenta productos como SAP S/4HANA, SAP S/4HANA Cloud Private Edition y todos los sistemas ABAP de SAP. Miles de empresas en México —desde medianas manufactureras hasta grandes corporativos— dependen de SAP para operar sus procesos más sensibles: contabilidad, nómina, cadena de suministro y relaciones con clientes.
¿Cómo funciona el ataque S4GET?
La vulnerabilidad reside en el Message Server de SAP NetWeaver, el componente que coordina la comunicación entre los distintos servidores de aplicación del sistema. El fallo es una falta de verificación de autenticación en la fase previa al inicio de sesión:
- Un atacante envía un paquete especialmente diseñado al puerto público del Message Server (puerto 36NN), el mismo que usan los clientes SAP GUI para conectarse.
- Sin necesidad de credenciales, el atacante logra que el sistema lo reconozca como un nodo "de confianza".
- Una vez dentro, puede aprovechar funcionalidades legítimas de SAP para ejecutar comandos a nivel de sistema operativo como el usuario `
adm`, la cuenta con máximos privilegios sobre el sistema SAP.
Lo más alarmante: el puerto afectado no puede bloquearse con un firewall estándar sin interrumpir el funcionamiento normal del sistema, ya que es el mismo que usan los usuarios legítimos.
¿Qué puede hacer un atacante si explota S4GET?
- Robar toda la información financiera, contable y de recursos humanos almacenada en SAP.
- Modificar registros de transacciones críticas (facturas, pagos, nóminas).
- Crear usuarios con privilegios de administrador para mantener acceso persistente.
- Desplegar ransomware o destruir datos para paralizar operaciones.
- Usar el servidor SAP como punto de entrada para moverse lateralmente hacia otros sistemas de la red.
¿Qué versiones están afectadas?
Los kernels de SAP en las siguientes versiones son vulnerables si no han sido parcheados:
- Kernel 9.16 — por debajo del Patch Level 100
- Kernel 9.18 — por debajo del Patch Level 32
- Kernel 9.19 — por debajo del Patch Level 17
- Kernel 9.20 — por debajo del Patch Level 7
Recomendaciones
- Aplica el parche de inmediato: Instala la SAP Security Note 3759472, publicada en el Patch Day de septiembre 2026. Esta es la única solución definitiva.
- Prioriza sistemas expuestos a internet: Si tu Message Server tiene el puerto 36NN accesible desde redes externas, es tu prioridad número uno.
- Monitorea el tráfico de red: Mientras aplicas el parche, activa alertas sobre conexiones inusuales al puerto del Message Server. Herramientas como Wazuh pueden ayudarte a detectar patrones de explotación en tiempo real.
- Audita usuarios privilegiados: Revisa si existen cuentas `
adm` o usuarios SAP_BASIS con accesos no autorizados que pudieran indicar una intrusión previa. - Segmenta tu red: Asegúrate de que el servidor SAP no tenga conectividad directa con estaciones de trabajo de usuarios finales. La segmentación limita el movimiento lateral en caso de compromiso.
- Evalúa tu superficie de ataque: Si no sabes exactamente qué puertos de tu infraestructura SAP están expuestos, realiza un escaneo de superficie externa. Plataformas de automatización como n8n pueden ayudarte a programar auditorías periódicas de puertos y servicios.
¿Necesitas ayuda con la seguridad de tu empresa?
Nuestro equipo puede ayudarte a implementar las mejores prácticas.
Solicitar Asesoría