Pantalla de autenticación en un equipo informático asociada a una alerta de ciberseguridad

El CCN-CERT alerta de una vulnerabilidad en SAP Fiori que puede exponer información de sesión

El CCN-CERT publicó el 22 de septiembre de 2026 el boletín CCN-CERT-2609-65235 sobre la vulnerabilidad CVE-2026-76974 en SAP Fiori Launchpad. El problema permite que un atacante no autenticado prepare un enlace malicioso que, si es abierto por un usuario autenticado, puede cargar contenido externo controlado por el atacante y exponer información sensible de la sesión.

Qué describe el aviso del CCN-CERT

El aviso oficial del CCN-CERT atribuye la vulnerabilidad a una validación insuficiente de entradas controladas por el usuario. El ataque no requiere que el adversario esté autenticado en SAP Fiori, pero sí depende de que una persona que ya tenga una sesión válida abra el enlace preparado.

Según el boletín, el impacto puede ser elevado sobre la confidencialidad porque el navegador podría cargar contenido externo capaz de obtener información sensible asociada a la sesión. El CCN-CERT no atribuye impacto sobre la integridad ni sobre la disponibilidad en la descripción publicada.

Qué implica para organismos que utilicen SAP Fiori

Los responsables TIC de organismos públicos que operen SAP Fiori deben identificar si cuentan con instalaciones o componentes afectados y revisar la información técnica del fabricante asociada a CVE-2026-76974. El aviso público del CCN-CERT no detalla en su ficha las versiones concretas afectadas ni una secuencia propia de mitigación, por lo que no conviene extrapolar versiones o parches no citados.

La situación refuerza la importancia de mantener un inventario actualizado de aplicaciones y dependencias. Herramientas de análisis de riesgos como PILAR Web del CCN pueden ayudar a contextualizar el impacto dentro del conjunto de activos de una organización.

Una nueva alerta tras el aviso sobre Cisco

El boletín llega apenas un día después de otra alerta relevante del organismo sobre una vulnerabilidad crítica explotada activamente en Cisco Secure Email Gateway. Son problemas distintos y no deben relacionarse técnicamente, pero ambos recuerdan la necesidad de revisar con rapidez los avisos de fabricantes y organismos de referencia cuando afectan a software expuesto o de uso corporativo.

El CCN también ha publicado recientemente nuevas guías de configuración segura para Windows 11 y Windows Server 2025. Para las entidades sujetas al Esquema Nacional de Seguridad, la evolución hacia un ENS legible por máquina facilita además estructurar evidencias y controles de forma más automatizable.

Próximos pasos

El paso inmediato para los equipos afectados es contrastar su inventario con la documentación del proveedor, determinar exposición y aplicar las medidas publicadas por SAP dentro de su proceso habitual de gestión de cambios. La prioridad dependerá de la presencia real del componente vulnerable, su accesibilidad y la sensibilidad de las sesiones que pueda manejar.

Fotografía: Markus Spiske / Pexels.

Scroll al inicio