Bulletins de Sécurité

Vous êtes confronté à un cyber-incident ?

Notre équipe est à votre disposition en 24/7 au 01 85 09 12 35 et par email cert@login-securite.com

Vulnérabilités critiques dans SAP

Score CVSS :
10.0
Date de publication :
9/9/2026
Date de dernière mise à jour :
9/9/2026
vulnerability icon thumbnail logy cybersecurity

Produits concernés

• CVE-2026-44756 : Système SAP utilisant un Kernel 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16, 9.18, 9.19 ou 9.20, ou les versions KRNL64NUC/KRNL64UC 7.22, 7.22EXT, 7.53 ou 8.04, ou WEBDISP 9.16, 9.18, 9.19 ou 9.20.

• CVE-2026-58240 : SAP NetWeaver Message Server utilisant un Kernel 9.16, 9.18, 9.19 ou 9.20.

Prérequis

• CVE-2026-44756 : accès réseau au système SAP vulnérable.

• CVE-2026-58240 : accès réseau au port public du Message Server (le même port que celui utilisé par l’ensemble des clients SAP GUI légitimes).

Risques

• Exécution de code arbitraire à distance

• Exfiltration de données sensibles

• Prise de contrôle complète du système

• Accès au réseau interne de l'entreprise

Résumé

Des vulnérabilités critiques de type "Exécution de code" et "Contournement d'authentification" affectant le SAP Kernel et le SAP NetWeaver Message Server ont récemment été publiées par l'éditeur SAP lors du Patch Day de septembre 2026.

Le niveau de criticité initial de ces vulnérabilités est de 10.0 et 9.8 (scores CVSS v3.1).

Le SAP Kernel est le logiciel de base installé sur chaque serveur d'application faisant tourner une solution SAP (S/4HANA, ECC, NetWeaver). Le SAP NetWeaver Message Server est un processus tournant sur le serveur central (ASCS) d'un système SAP distribué en cluster.

CVE-2026-44756 : Nommée OVERPASS, cette faille critique du SAP Kernel permet à un attaquant non authentifié d'envoyer une requête spécialement conçue provoquant une corruption de mémoire. La vulnérabilité est exploitable via plusieurs canaux non authentifiés, Web/Web Dispatcher, SAP GUI et RFC, et permet l'exécution de commandes système arbitraires avec les privilèges administratifs du compte propriétaire de l'installation SAP.

CVE-2026-58240 : Nommée S4GET, cette faille critique affecte le SAP NetWeaver Message Server et permet à un attaquant non authentifié disposant d'un accès réseau à l’instance d'envoyer un paquet spécialement conçu afin de faire accepter son système comme un composant interne de confiance. L'attaquant peut alors se connecter au SAP Gateway en étant admis comme interne, invoquer des programmes RFC externes, et exécuter du code à distance avec les privilèges du compte système sur chaque serveur applicatif du cluster.

A l’heure actuelle, aucune trace d’exploitation par des groupes d’attaquants ou d’exploit public n’a été remonté.

Étant donné le risque associé, nous préconisons de corriger ces vulnérabilités sans plus attendre, sur l'ensemble du parc SAP concerné.

Solutions

Détection de la compromission :

Afin de vérifier si un système est compromis, il est recommandé de :

• Sur le Message Server, rechercher toute IP inhabituelle ayant été classifiée comme "interne"/fiable de manière inattendue ;

• Rechercher toute création de compte, modification de privilèges ou exécution de commande système inattendue sur les serveurs d'application SAP, en particulier sous l'utilisateur adm.

Remédiation

Appliquer les patch de sécurité SAP du Patch Day de septembre 2026 :

CVE-2026-44756 — SAP Note 3747649

CVE-2026-58240 — SAP Note 3759472

Mitigation

Aucune mitigation ne neutralise complètement le risque en dehors du patch : les vecteurs SAP GUI et Message Server sont ouverts par conception et ne peuvent pas être fermés sans casser les connexions utilisateur légitimes.

En attendant le correctif :

• Appliquer le contournement HTTP documenté par SAP (note 3756304), qui réduit uniquement le vecteur web de CVE-2026-44756 ;

• Restreindre l'exposition réseau des systèmes concernés.

Restez informés des dernières menaces !

Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

Merci pour votre inscription !
Oups ! Une erreur est survenue lors de l'envoi du formulaire.