AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Historial de entrada de SAP GUI vulnerable a cifrado débil

Se han revelado dos vulnerabilidades en el historial de entrada de la interfaz gráfica de usuario (SAP GUI) de SAP, que revelan debilidades en el almacenamiento local de datos confidenciales del usuario.

Los problemas, descubiertos por Pathlock, afectan tanto a las versiones de Windows como a las de Java de SAP GUI y se identifican como CVE-2025-0055 y CVE-2025-0056, respectivamente.

Las vulnerabilidades se centran en el historial de entrada de SAP GUI, una función de usabilidad que almacena datos del usuario, como nombres de usuario o datos financieros, para facilitar la entrada repetitiva. Sin embargo, los investigadores descubrieron que los datos almacenados están cifrados débilmente o no están cifrados.

“La investigación de Pathlock, en coordinación con SAP y Fortinet, revela que la función de historial de entrada de SAP GUI almacena valores sensibles introducidos por el usuario de forma insegura”, afirmó Jason Soroko, investigador principal de Sectigo.

En sistemas Windows, el historial de entrada se guarda en un archivo de base de datos SQLite3 ubicado en “%APPDATA%\LocalLow\SAPGUI\Cache\History”. Este archivo utiliza cifrado estático basado en XOR, que los investigadores describen como fácil de revertir.

En la versión de Java, la situación es aún peor. Los datos del historial se guardan como objetos serializados sin ningún tipo de cifrado.

Mayuresh Dani, gerente de investigación de seguridad de Qualys, también enfatizó la gravedad del riesgo.

Aunque ambas vulnerabilidades tienen una puntuación media de 6 en el CVSS, sus implicaciones para el cumplimiento son significativas. El manejo inadecuado de información personal identificable (PII) podría provocar fallos de auditoría según los estándares RGPD, HIPAA y PCI DSS.

Publicidad728×90 — In-Article

Para mitigar estos riesgos:

  • Desactive la función de historial de entrada en las versiones de Windows y Java.
  • Elimine los archivos de historial existentes de los directorios locales.
  • Aplique las actualizaciones de SAP GUI: Windows 8.00 Nivel de parche 9+ y Java 7.80 PL9+ o 8.10.

Los hallazgos también sentaron las bases para identificar un problema relacionado en SAP NetWeaver Application Server ABAP (CVE-2025-0059), que afecta a SAP GUI para HTML. Actualmente no existe ningún parche para esta variante.

Con los mecanismos de respaldo aún activos, los investigadores instan a la desactivación completa de las funciones del historial de entrada como un paso fundamental para proteger los entornos SAP.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard