SAP ha publicado su boletín de seguridad de diciembre con correcciones para 14 vulnerabilidades detectadas en distintos productos de su ecosistema empresarial. Entre ellas, tres fallos han sido catalogadas como críticos, con puntuaciones CVSS superiores a 9, lo que las sitúa entre los riesgos más elevados dentro del panorama de amenazas corporativas. Las vulnerabilidades afectan a componentes ampliamente utilizados en grandes organizaciones, desde plataformas de gestión del ciclo de vida hasta soluciones de comercio electrónico y conectividad con bases de datos.

La más grave de todas es CVE-2025-42880, con una puntuación CVSS de 9,9, casi el máximo posible. Se trata de un problema de inyección de código que afecta a SAP Solution Manager ST 720, una de las herramientas más sensibles del ecosistema SAP por su papel central en la administración y supervisión de sistemas empresariales.

Una vulnerabilidad crítica en el corazón de la gestión SAP

Según la descripción oficial, la vulnerabilidad se origina por una falta de saneamiento de entradas, lo que permite que un atacante autenticado inserte código malicioso al invocar un módulo de función habilitado para acceso remoto. En la práctica, este fallo podría conceder al atacante control total del sistema, comprometiendo la confidencialidad, integridad y disponibilidad de los datos y servicios afectados.

Ad

SAP Solution Manager es una plataforma clave para muchas organizaciones, ya que actúa como centro neurálgico de la gestión del ciclo de vida, incluyendo la monitorización de sistemas, la configuración técnica, la gestión de incidencias y servicios, la documentación y el soporte a pruebas. Un compromiso en este componente no solo afecta a un sistema aislado, sino que puede facilitar movimientos laterales dentro del entorno corporativo y ampliar el impacto del ataque.

“El nivel de acceso potencial que ofrece esta vulnerabilidad la convierte en un riesgo estratégico”, señalan analistas de ciberseguridad, que recuerdan que Solution Manager suele tener visibilidad y privilegios elevados sobre múltiples sistemas SAP conectados.

SAP Commerce Cloud, en el punto de mira

La segunda vulnerabilidad crítica corregida en diciembre afecta a SAP Commerce Cloud, la plataforma de comercio electrónico utilizada por grandes minoristas y marcas globales para gestionar tiendas online a gran escala. Este conjunto de fallos, identificado bajo un único código (CVE-2025-55754) y con una puntuación CVSS de 9,6, agrupa múltiples vulnerabilidades en Apache Tomcat que impactan en los componentes de SAP Commerce Cloud en las versiones HY_COM 2205, COM_CLOUD 2211 y COM_CLOUD 2211-JDK21.

SAP Commerce Cloud es una pieza fundamental para operaciones de venta digital complejas, ya que soporta catálogos de productos, precios, promociones, procesos de pago, gestión de pedidos y cuentas de clientes, además de integraciones con sistemas ERP y CRM. Un fallo crítico en esta capa puede traducirse en interrupciones del servicio, exposición de datos de clientes o incluso en la manipulación de transacciones comerciales.

Aunque SAP no ha detallado públicamente todos los vectores técnicos implicados, el hecho de que las vulnerabilidades estén relacionadas con Apache Tomcat subraya un riesgo recurrente: la dependencia de componentes de código abierto ampliamente utilizados, que, cuando presentan fallos, pueden amplificar el impacto en soluciones empresariales de gran escala.

Riesgo de ejecución remota en SAP jConnect

La tercera vulnerabilidad crítica solucionada este mes es CVE-2025-42928, con una puntuación CVSS de 9,1. Se trata de un fallo de deserialización insegura que afecta a SAP jConnect, el controlador JDBC utilizado para conectar aplicaciones Java con bases de datos SAP ASE y SAP SQL Anywhere.

En determinadas condiciones, esta vulnerabilidad permitiría que un usuario con privilegios elevados lograra ejecución remota de código mediante la introducción de datos especialmente diseñados. Aunque el requisito de privilegios altos puede limitar el número de atacantes potenciales, los expertos advierten que este tipo de fallos es especialmente peligroso en entornos compartidos o mal segmentados, donde una escalada previa puede abrir la puerta a ataques más graves.

SAP jConnect es ampliamente utilizado por desarrolladores y administradores de bases de datos en entornos empresariales, lo que amplía la superficie de exposición si no se aplican las actualizaciones con rapidez.

Otras vulnerabilidades de alto y medio riesgo

Además de los tres fallos críticas, el boletín de diciembre incluye cinco vulnerabilidades de alta severidad y seis de severidad media. Entre los problemas abordados se encuentran corrupciones de memoria, controles de autenticación y autorización insuficientes, vulnerabilidades de cross-site scripting (XSS) y divulgación de información sensible.

Si bien estas vulnerabilidades no alcanzan el umbral crítico, su combinación en entornos complejos puede facilitar cadenas de ataque más sofisticadas, especialmente cuando se aprovechan junto con configuraciones incorrectas o retrasos en la aplicación de parches.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre