19/09/2026, 18.36
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Ciberseguridad empresarial: nuevas vulnerabilidades en Microsoft y SAP

Analizamos las recientes alertas de seguridad sobre Microsoft, SAP y TYPO3, junto con el auge del smishing, y su impacto en el tejido empresarial español.
Ciberseguridad empresarial: nuevas vulnerabilidades en Microsoft y SAP
En síntesis
  • Microsoft ha corregido 973 vulnerabilidades, incluyendo dos fallos críticos de día cero.
  • SAP ha lanzado parches para vulnerabilidades críticas, destacando la CVE-2026-2332.
  • Se detectan campañas de smishing que suplantan a empresas de mensajería para robar datos bancarios.
  • El sector empresarial español debe reforzar la gestión de parches ante la nueva normativa europea.

La infraestructura digital de las empresas se enfrenta a una presión constante. En las últimas semanas, la publicación de múltiples alertas de seguridad ha puesto de manifiesto la fragilidad de algunos de los ecosistemas más extendidos en el entorno corporativo. Desde los sistemas operativos de Microsoft hasta los complejos entornos de gestión de SAP, los vectores de ataque se diversifican, obligando a los responsables de IT a una carrera contra el reloj para implementar actualizaciones críticas.

El despliegue masivo de parches de Microsoft

La reciente actualización mensual de Microsoft ha revelado una cifra alarmante: 973 nuevas vulnerabilidades resueltas. Aunque la mayoría de estos fallos se gestionan de forma rutinaria, la presencia de dos vulnerabilidades de tipo 0-day ha encendido las alarmas de los equipos de seguridad. Estos fallos, explotados activamente antes de que existiera un parche, representan el riesgo más inmediato para cualquier organización.

Dos de los puntos más críticos se centran en la elevación de privilegios. Por un lado, la CVE-2026-81963 afecta al Windows Update Stack. Este fallo, derivado de una gestión incorrecta de los enlaces antes del acceso a los archivos, permitiría a un atacante local autenticado manipular las rutas del sistema de archivos para alcanzar el nivel de privilegios SYSTEM. Paralelamente, la CVE-2026-85880 impacta en el mecanismo de comunicación interproceso Windows ALPC, donde un desbordamiento de búfer basado en heap podría alterar el flujo de ejecución del software, otorgando nuevamente control total del sistema al atacante.

El alcance de estas actualizaciones es vasto, afectando no solo al núcleo de Windows, sino a herramientas esenciales para el negocio moderno como Azure AI Language, Copilot Studio, GitHub Copilot y Visual Studio Code, además de servicios críticos de Active Directory.

Riesgos críticos en el ecosistema SAP

Para las medianas y grandes empresas que dependen de SAP para su gestión operativa, el Security Patch Day de septiembre ha traído consigo advertencias severas. La compañía ha liberado actualizaciones para solventar múltiples vulnerabilidades, de las cuales cuatro han sido clasificadas como críticas y otras cuatro como altas.

La atención de los analistas se ha centrado en la CVE-2026-2332, un fallo de tipo HTTP Request/Response Smuggling con una puntuación de 7.4. Lo que hace que esta vulnerabilidad sea especialmente peligrosa es la existencia de un Proof of Concept (PoC) público, lo que facilita que actores malintencionados puedan replicar el ataque. El problema radica en el uso de componentes Jetty vulnerables a la inyección CRLF en los productos SAP Commerce Cloud. Al no filtrar correctamente las entradas del usuario en parámetros de URL o encabezados HTTP, un atacante puede modificar la estructura de la respuesta del servidor.

La lista de productos afectados es extensa y toca el corazón de la arquitectura empresarial:

  • SAP NetWeaver (Message Server y GUI for Java).
  • SAP ABAP Developer Tools.
  • SAP Integration Suite y SAP NetWeaver Business Client.
  • SAP Application Server for ABAP y ABAP Platform.

La ingeniería social a través del smishing

Mientras que los parches atacan la vulnerabilidad del software, el smishing ataca la vulnerabilidad humana. Se ha detectado una campaña sofisticada que utiliza mensajes SMS para engañar a los usuarios, suplantando la identidad de empresas de mensajería. El objetivo es simple pero efectivo: convencer a la víctima de que una entrega ha fallado y que debe reprogramarla.

El proceso de engaño está meticulosamente diseñado. El usuario es dirigido a una página web que imita la interfaz de una empresa de transporte, donde se le solicita actualizar su dirección de entrega. Para finalizar el proceso, se pide el pago de una tarifa de gestión mínima. Este importe reducido es una táctica psicológica para reducir la resistencia de la víctima y persuadirla a introducir datos sensibles, como el número de tarjeta, la fecha de caducidad y el código CVV/CVC. Para dar legitimidad al fraude, el sitio muestra animaciones de verificación de pago similares a las de las transacciones bancarias reales.

Vulnerabilidades en la gestión de contenidos web

El riesgo no se limita a los gigantes del software corporativo. Los sistemas de gestión de contenidos (CMS) open source también presentan brechas que pueden comprometer la presencia digital de una empresa. Recientemente, se han lanzado actualizaciones para TYPO3 CMS con el fin de sanar dos vulnerabilidades de gravedad alta.

Estos fallos, si son explotados, podrían permitir que un usuario autenticado con intenciones maliciosas acceda a información restringida o realice acciones no autorizadas dentro del panel de administración. Para las empresas que utilizan TYPO3 para sus portales corporativos o e-commerce, la actualización inmediata es la única vía para evitar que un acceso legítimo pero malintencionado se convierta en una brecha de seguridad mayor.

La seguridad digital no es un estado final, sino un proceso continuo de mitigación donde el eslabón más débil puede ser tanto una línea de código mal escrita como un empleado que hace clic en un enlace sospechoso.

Implicaciones estratégicas para la empresa española

Para el tejido empresarial de España, estas noticias no son meras alertas técnicas, sino desafíos de gestión de riesgos. El ecosistema español, compuesto mayoritariamente por PYMES que están acelerando su transformación digital, se encuentra en una posición vulnerable debido a la falta de departamentos de ciberseguridad dedicados.

La implementación del AI Act europeo y la Agenda Digital Española exigen que las empresas no solo adopten tecnologías de inteligencia artificial, sino que lo hagan bajo marcos de seguridad robustos. La integración de herramientas como Copilot o Azure AI, mencionadas en las alertas de Microsoft, debe ir acompañada de una política estricta de gestión de parches. Una empresa española que ignore la actualización de sus sistemas SAP o Windows no solo arriesga sus datos, sino que podría incumplir normativas de protección de datos y seguridad de la información.

Además, la prevalencia del smishing en el mercado local subraya la necesidad de invertir en formación. La cultura de la ciberseguridad debe permear desde la dirección hasta el empleado operativo. En un entorno donde la digitalización de la administración pública y el comercio electrónico es prioritaria en España, la resiliencia digital se convierte en una ventaja competitiva. Aquellas empresas que logren sistematizar la respuesta ante vulnerabilidades y eduquen a su personal reducirán drásticamente la superficie de ataque, protegiendo así su continuidad de negocio en un mercado cada vez más hostil.

Preguntas frecuentes

¿Qué es una vulnerabilidad de día cero (0-day)?

Es un fallo de seguridad que es desconocido para el fabricante del software hasta que se descubre que está siendo explotado por atacantes, lo que significa que no existe un parche disponible en el momento del primer ataque.

¿Cómo puede una empresa protegerse contra el smishing?

La medida más efectiva es la educación del empleado: nunca hacer clic en enlaces recibidos por SMS que soliciten datos personales o pagos, y verificar siempre la información a través de los canales oficiales de la empresa de mensajería.

¿Por qué es crítico actualizar SAP Commerce Cloud ante la CVE-2026-2332?

Porque existe un Proof of Concept público, lo que significa que las instrucciones para explotar el fallo están disponibles en la red, facilitando que cualquier atacante pueda intentar comprometer el servidor.


Fuentes: Acn (7) ·

glacom · Inteligencia artificial para empresas: los modelos corren en tus servidores, los datos no salen →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Vista para imprimir
CLOSE X
Comparte esta noticia
Ver también
Ciberseguridad: Alerta por fallos críticos en Redis, Grafana y SolarWinds
Análisis de las nuevas vulnerabilidades en Redis, Grafana y SolarWinds. Riesgos de ejecución de código arbitrario y medidas urgentes para empresas tec…
19/09/2026 11:56
Singularity Rootkit: el desafío de Elastic Defend en entornos Linux
El rootkit Singularity logra evadir la detección de Elastic Defend manipulando eBPF y procesos confiables. Analizamos el impacto para la cibersegurida…
18/09/2026 14:18
Quishing: el nuevo desafío de ciberseguridad para empresas españolas
El quishing evoluciona con códigos QR basados en tablas HTML para evadir filtros. Analizamos el impacto y los riesgos para el tejido empresarial en Es…
18/09/2026 12:44
Ciberseguridad 2026: Alerta por vulnerabilidades en SonicWall y HPE
Análisis de las críticas vulnerabilidades detectadas en SonicWall, HPE Aruba y Mozilla. Guía de mitigación y riesgos para el tejido empresarial españo…
15/09/2026 16:13
IA y ciberseguridad industrial: el experimento de Forescout con PLCs
Investigadores de Forescout prueban el uso de Claude AI para adaptar exploits en controladores lógicos programables. ¿Es la IA una amenaza real para l…
14/09/2026 17:47


Newsletter

Suscríbase a la newsletter de glacom o cambie sus preferencias

Regístrese