09/19/2026, 18.36
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Ciberseguretat 2026: Vulnerabilitats crítiques a Microsoft i SAP

Anàlisi dels nous riscos informàtics: 973 vulnerabilitats de Microsoft, falls crítics a SAP i campanyes de smishing. Impacte per a l'empresa a Catalunya i Espanya.
Ciberseguretat 2026: Vulnerabilitats crítiques a Microsoft i SAP
En síntesi
  • Microsoft ha corregit 973 vulnerabilitats, incloent dues de tipus 0-day que permeten l'elevació de privilegis a nivell SYSTEM.
  • SAP ha detectat falls crítics, destacant la CVE-2026-2332 amb un Proof of Concept públic que afecta SAP Commerce Cloud.
  • S'ha detectat una campanya activa de smishing que suplanta correus per robar dades bancàries mitjançant taxes de gestió fictícies.
  • Les empreses catalanes i espanyoles han de prioritzar el patching de sistemes crítics per evitar l'execució de codi remot.

La infraestructura digital global s'enfronta a una nova onada de riscos que posa a prova la capacitat de resposta dels departaments d'IT. Les recents alertes emeses per els centres de ciberseguretat revelen una exposició significativa en ecosistemes que són la columna vertebral de la majoria d'empreses: el sistema operatiu Windows i els entorns de gestió empresarial de SAP. La combinació de vulnerabilitats zero-day i tècniques d'enginyeria social suggereix que l'atac no és només automatitzat, sinó altament dirigit.

El volum massiu de correccions de Microsoft

L'última ronda d'actualitzacions mensuals de Microsoft ha revelat una xifra alarmant: 973 noves vulnerabilitats resoltes. D'aquest volum, dues han estat classificades com a 0-day, el que significa que els atacants les coneixien i les explotaven abans que el fabricant pogués desenvolupar un pegat. Aquest escenari és particularment perillós per a les empreses que mantenen cicles de manteniment lents o que no disposen d'una política d'actualització automatitzada.

Dues vulnerabilitats destaquen per la seva capacitat de comprometre totalment un equip. La CVE-2026-81963, situada en l'estac de gestió d'actualitzacions de Windows (Windows Update Stack), permet a un atacant local autenticat manipular els camins del sistema de fitxers mitjançant el mecanisme de link following. El resultat és l'elevació de privilegis fins al nivell SYSTEM, el grau màxim de control sobre la màquina. Paral·lelment, la CVE-2026-85880 afecta el mecanisme de comunicació interprocesso Advanced Local Procedure Call (ALPC). Aquest fall, causat per un desbordament de memòria (heap-based buffer overflow), permetia alteració del flux d'execució del programari per aconseguir, novament, el control total del sistema.

L'impacte d'aquestes correccions s'estén a un catàleg extens de productes, des de Microsoft fins a eines d'IA com Copilot Studio i Azure AI Language, demostrant que la superfície d'atac s'ha ampliat a les noves capes d'intel·ligència artificial integrades en el nuvol.

SAP i el risc de l'execució de codi

En l'àmbit del software empresarial, el Security Patch Day de setembre de SAP ha posat alerta els administradors de sistemes. S'han identificat múltiples vulnerabilitats, de les quals quatre són considerades crítiques i quatre d'alta gravetat. El punt més preocupant és la CVE-2026-2332, ja que existeix un Proof of Concept (PoC) públic, cosa que facilita enormement la tasca dels atacants per implementar l'exploit.

Aquesta vulnerabilitat es defineix com a HTTP Request/Response Smuggling i té un score de 7.4. El problema radica en l'ús de components Jetty vulnerables a la injcció de CRLF (Carriage Return Line Feed). Quan una aplicació no filtra correctament les entrades de l'usuari, un atacant pot inserir aquests caràcters en els paràmetres de la URL o en els encapçalaments HTTP, modificant l'estructura de la resposta generada pel servidor. Aquest tipus d'atac afecta directament a SAP Commerce Cloud, concretament a les funcions de cerca i navegació, posant en risc la integritat de les transaccions i la privacitat de les dades dels clients.

L'enginyeria social a través del smishing

Mentre els tècnics lluiten contra els forats de seguretat del codi, l'usuari final continua sent l'anell més feble. S'ha detectat una campanya de smishing (phishing via SMS) que utilitza la imatge de l'empresa de logística BRT per enganyar les víctimes. El modus operandi és clàssic però eficaç: l'usuari rep un missatge alertant que una entrega ha fallat i se l'insten a programar una nova data a través d'un enllaç.

Un cop a la pàgina web fraudulenta, el procés està dissenyat per generar confiança. Primer se sol demanar l'actualització de l'adreça de lliurament i, posteriorment, es sol requerir el pagament d'una taxa de gestió molt baixa. Aquesta quantitat insignificant serveix per persuadir la víctima perquè introdueixi les dades de la seva targeta de crèdit, incloent el número, la data de caducitat i el codi CVV/CVC. Per completar l'engany, el sistema mostra animacions de verificació de pagament idèntiques a les de les passarel·les bancàries reals, ocultant el robi de dades en temps real.

Vulnerabilitats en sistemes de gestió de continguts

El panorama de riscos es completa amb la detecció de falls en TYPO3 CMS, un sistema de gestió de continguts open source molt utilitzat per a portals corporatius i institucionals. Les noves actualitzacions de seguretat han corregit dues vulnerabilitats de gravetat alta. Si aquests forats són explotats, un usuari malvolent autenticat podria obtenir accés a funcions administratives o a dades sensibles, comprometent la governança del web i la imatge de l'organització.

La ciberseguretat moderna no pot basar-se només en la prevenció, sinó en una capacitat de resposta ràpida: el temps transcorregut entre la publicació d'un PoC i l'aplicació del pegat és la finestra d'oportunitat de l'atacant.

Anàlisi de la superfície d'atac actual

Si analitzem els vectors d'atac descrits, observem una tendència clara: l'atac combinat. Per un costat, tenim la infraestructura (Microsoft i SAP) on s'ataquen els privilegis i la memòria; per l'altre, tenim la capa humana (smishing) on s'ataca la confiança. Aquest enfocament permet als cibercriminals moure's lateralment per la xarxa d'una empresa: poden entrar per un SMS a un empleat, robar credencials i després utilitzar una vulnerabilitat de Windows Update per escalar privilegis fins a convertir-se en administradors del domini.

Aquest escenari obliga a repensar la seguretat no com a un mur, sinó com a capes. La implementació de Zero Trust, on cap usuari ni dispositiu és condemnat a ser segur per defecte, es torna imperativa. En el cas de SAP, la mitigació passa per l'actualització immediata de les versions del kernel i dels components de NetWeaver afectats, evitant que la disponibilitat del PoC públic es converteixi en un desastre operatiu.

Impacte per a l'ecosistema empresarial a Catalunya i Espanya

Per a les empreses catalanes, especialment en el hub tecnològic de Barcelona, aquestes alertes tenen una lectura estratègica. La digitalització accelerada de la pyme espanyola ha creat una dependència crítica de l'ecosistema Microsoft i SAP, però sovint sense una inversió proporcional en ciberseguretat operativa. Moltes empreses locals operen amb versions de programari que, tot i ser legals, no estan actualitzades en temps real, deixant la porta oberta a la CVE-2026-81963 o a els falls de SAP Commerce Cloud.

A més, l'entrada en vigor de l'AI Act a la Unió Europea afegeix una capa de responsabilitat legal. Atès que Microsoft ha inclòs vulnerabilitats en Copilot Studio i Azure AI Language, les empreses que estiguin implementant solucions d'IA generativa a Espanya han de ser conscients que l'IA no és un entorn aïllat, sinó que comparteix la superfície d'atac del nuvol. Una brecha de seguretat en una eina d'IA podria derivar en sancions administratives si es demostra que no s'han seguit les millors pràctiques de gestió de riscos.

El mercat espanyol és especialment vulnerable a les campanyes de smishing a causa de l'alta penetració del comerç electrònic i la confiança en els serveis de lliurament. Les empreses catalanes, que lideren molts sectors de logística i e-commerce, han de reforçar la comunicació amb els seus clients per evitar que aquests siguin enganyats per suplantacions d'identitat que afectin indirectament la reputació de la marca. La ciberseguretat ha de deixar de ser vista com un cost d'IT per convertir-se en un pilar de la governança corporativa i la resiliència del negoci.

Preguntes freqüents

Què és una vulnerabilitat 0-day?

És un fall de seguretat que és desconegut per al fabricant del programari però que ja està sent explotat per atacants, cosa que deixa el sistema sense protecció fins que es desenvolupa un pegat.

Com puc protegir la meva empresa contra el smishing de correus?

La millor defensa és l'educació dels empleats i clients, instant-los a no fer clic en enllaços SMS i a verificar sempre la legitimitat de la sol·licitud a través dels canals oficials de l'empresa de transport.

Quins productes de SAP són els més afectats per la CVE-2026-2332?

Afecta principalment a SAP Commerce Cloud (Search and Navigation) a causa de la vulnerabilitat en els components Jetty.

Per què és perillosa l'elevació de privilegis a nivell SYSTEM?

Perquè permet a un atacant tenir el control total i absolut del sistema operatiu, podent instal·lar programari maliciosos, robar dades o apagar serveis crítics sense restriccions.


Fonts: Acn (7) ·

glacom · Intel·ligència artificial per a empreses: els models corren als teus servidors, les dades no surten →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
Comparteix aquesta notícia
See also
Alerta de ciberseguretat: vulnerabilitats crítiques a Redis i Grafana
Anàlisi de les noves vulnerabilitats a Redis, Grafana i SolarWinds. Impacte per a les empreses i recomanacions d'actualització per evitar l'execució d…
19/09/2026 11:56
Singularity: el rootkit que blinda el núvol Linux contra Elastic Defend
El rootkit Singularity aconsegueix evadir Elastic Defend manipulant eBPF i YARA. Analitzem el risc per a les infraestructures tecnològiques de Catalun…
18/09/2026 14:18
Quishing i codis QR amb HTML: la nova amenaça per a les empreses
Descobreix com el quishing evoluciona amb codis QR basats en taules HTML per saltar els filtres de seguretat i comprometre les credencials corporative…
18/09/2026 12:44
Ciberseguretat 2026: Alerta per vulnerabilitats en SonicWall, HPE i Mozilla
Anàlisi de les noves vulnerabilitats crítiques detectades en infraestructures de xarxa i navegadors. Impacte i recomanacions per a l'empresa catalana.
15/09/2026 16:13
IA i ciberseguretat industrial: el cost de portar un exploit de PLC
Un experiment de Forescout revela que la IA pot adaptar exploits per a PLCs industrials, però requereix supervisió humana experta i costos operatius s…
14/09/2026 17:47