Notas de Seguridad SAP, Octubre 2025

Inprosec a través de sus servicios, como el SAP Security Assessment, ayuda a sus clientes a mejorar los niveles de seguridad de sus sistemas SAP.

Notas octubre 2025

Resumen y highlights del Mes

Este mes el número total ha sido de 17 notas, 4 menos que en el mes anterior. Este mes hemos tenido 4 Hot News, las mismas que en el periodo anterior. En cuanto a notas de criticidad alta, hay 2, que son dos menos que el anterior. Las notas medias y bajas no serán revisadas, por lo que daremos detalle de un total de 6 notas (todas las que tengan un CVSS de 7 o mayor).

Tenemos un total de 17 notas para todo el mes (13 nuevas y 4 actualizaciones de notas publicadas en meses anteriores).

Revisaremos en detalle un total de 6 notas, todas de criticidad alta y Hot News:

  1. Las 2 notas más alta en criticidad del mes (CVSS 10) son Hot News con la máxima puntuación de criticidad. Una de las notas es nueva, y la otra se trata de una actualización de una publicada en el mes pasado, y están relacionadas con “Security Hardening for Insecure Deserialization in SAP NetWeaver AS Java” y “Insecure Deserialization vulnerability in SAP Netweaver (RMI-P4)”, respectivamente
  2. La siguiente en criticidad (CVSS 9,8) se trata de la siguiente Hot News relacionada con Directory Traversal vulnerability in SAP Print Service”.
  3. La siguiente en criticidad (CVSS 9,0) es la última Hot News del mes, y se trata de una actualización de una publicada en marzo del año 2023. Está relacionada con “Unrestricted File Upload Vulnerability in SAP Supplier Relationship Management
  4. La siguiente nota en criticidad (CVSS 7,5) es la primera nota de criticidad alta, y se trata de una nota del relacionada con “Denial of service (DOS) in SAP Commerce Cloud (Search and Navigation)”.
  5. Por último, la última nota que vamos a analizar, y que su criticidad es (CVSS 7,1) se trata de una a nota relacionada con “Security Misconfiguration vulnerability in SAP Data Hub Integration Suite”
  6. Este mes los tipos más predominante han sido “Directory Traversal vulnerability ” e “Insecure Deserialization vulnerability” (2/13 en el patch day ambas).

En la gráfica podemos ver la clasificación de las notas de octubre, además de la evolución y clasificación de los últimos 5 meses anteriores (solo las notas del Sec. Tuesday / Patch Day – by SAP):

Detalle completo

Enlaces de referencia

Referencias, en inglés de SAP y Onapsis (Octubre):

SAP Security Patch Day – October 2025

SAP Patch Day: October 2025 – Onapsis

Recursos afectados

El listado completo de los sistemas/componentes afectados es el siguiente:
  • SAP NetWeaver AS Java – SERVERCORE 7.50, J2EE-APPS 7.50, ADSSAP 7.50, WD-RUNTIME 7.50
  • SAP NetWeaver AS ABAP – SAP_BASIS 700, 701, 702, 731, 740, 750, 751, 752, 753, 754, 755, 756, 757, 758, 816
  • SAP NetWeaver (Generic / RMI-P4 / Service Data Download / Background Processing) – SAP_ABA 700–75I, ST-PI 2008_1_700, 2008_1_710, 740
  • SAP NetWeaver Kernel Components – KRNL64UC 7.22, 7.22EXT, KRNL64NUC 7.22, 7.22EXT, KERNEL 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 9.12, 9.14, 9.15, 9.16
  • SAP NetWeaver Application Server ABAP (SAP GUI for HTML) – KRNL64UC 7.53, KERNEL 7.53, 7.54, 7.77, 7.89, 7.93, 9.12, 9.14
  • SAP Print Service – SAPSPRINT 8.00, 8.10
  • SAP S/4HANA (Private Cloud or On-Premise) – S4CORE 102, 103, 104, 105, 106, 107, 108, 109
  • SAP S/4HANA (Manage Processing Rules – For Bank Statements) – S4CORE 104–109
  • SAP S/4HANA (Manage Central Purchase Contract) – S4CORE 106–108
  • SAP S/4HANA (Fiori App – Manage Payment Blocks) – S4CORE 107–108
  • SAP Business One (SLD) – B1_ON_HANA 10.0, SAP-M-BO 10.0
  • SAP Landscape Transformation Replication Server – DMIS 2011_1_620, 2011_1_640, 2011_1_700, 2011_1_710, 2011_1_730, 2011_1_731, 2011_1_752, 2020
  • SAP HCM (My Timesheet Fiori 2.0 Application) – GBX01HR5 605
  • SAP HCM (Approve Timesheets Fiori 2.0 Application) – GBX01HR5 605
  • SAP Fiori (Launchpad) – SAP_UI 754
  • SAP Fiori App (F4044 Manage Work Center Groups) – UIS4HOP1 600, 700, 800, 900
  • SAP Commerce Cloud – HY_COM 2205, COM_CLOUD 2211, 2211-JDK21
  • SAP Data Hub Integration Suite – CX_DATAHUB_INT_PACK 2205
  • SAP Datahub – HY_DHUB 2205, DHUB_CLOUD 2211
  • SAP BusinessObjects Business Intelligence Platform – ENTERPRISE 430, 2025, 2027
  • SAP BusinessObjects (Web Intelligence and Platform Search) – ENTERPRISE 430, 2025, 2027
  • SAP Supplier Relationship Management (SRM) – SRM_SERVER 700, 701, 702, 713, 714
  • SAP Supplier Relationship Management (Unrestricted File Upload) – SRMNXP01 100, 150
  • SAP Financial Service Claims Management – INSURANCE 803, 804, 805, 806, S4CEXT 107, 108, 109
  • SAP Cloud Appliance Library Appliances – TITANIUM_WEBAPP 4.0
  • SAP Business Planning and Consolidation – BPC4HANA 200, 300, SAP_BW 750–758, 816, 914, CPMBPC 810

¿Te ha gustado?

¡Compártelo en redes sociales!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Rellena este campo
Rellena este campo
Por favor, introduce una dirección de correo electrónico válida.
Tienes que aprobar los términos para continuar

Categorías

Calendario de entradas

Nuestros servicios

keyboard_arrow_up