Abstrakter Code als Symbol fuer eine Sicherheitsluecke

SAP Patch Day: CVSS 10.0 Flaw met S/4HANA Systèmes à risque

SAP a fermé plusieurs trous de sécurité très dangereux le jour de son patch septembre – y compris un défaut noté au maximum CVSS 10.0 qui permet aux attaquants d’exécuter des commandes avec des privilèges d’administrateur SAP sans aucune connexion.

Le groupe basé à Walldorf a publié 19 nouvelles notes de sécurité et une mise à jour le 8 septembre 2026. Quatre d’entre eux sont critiques. Les composants concernés sont au cœur de NetWeaver, S/4HANA et SAP Cloud, fonctionnant dans presque tous les grands réseaux d’entreprise.

Note maximale pour le défaut de passeport prolongé

Le problème le plus grave est CVE-2026-44756 (CVSS 10.0, SAP Security Note 3747649) dans le protocole de passeport étendu du noyau SAP. Un attaquant non authentifié envoie un en-tête de protocole mal formé qui déclenche un débordement de mémoire. Selon le spécialiste de la sécurité SAP Onapsis, le défaut peut être exploité à distance et sans identifiants, permettant l’exécution arbitraire de commandes système d’exploitation avec les privilèges administratifs SAP sur l’hôte – une prise en charge complète du système.

Message Server accepte les composants voyous

Presque aussi critique est CVE-2026-58240 (CVSS 9.8, Note 3759472) dans le serveur de messages NetWeaver. Parce qu’il ne valide pas correctement l’authenticité des composants internes de serveur d’applications pendant l’enregistrement, les attaquants réseau peuvent enregistrer leurs propres composants malveillants. Onapsis dit que cela affecte chaque système S/4HANA 2025 et installe les noyaux 9.16 à 9.20. Autres remarques critiques:

  • CVE-2026-76969 (CVSS 9.4): vol de justificatifs dans des applications de nuages multiples (sap/cds-mtxs)
  • CVE-2026-66768 (CVSS 9.0): restriction d’accès inappropriée
  • CVE-2026-58243 (CVSS 8.8) : vérification d’autorisation manquante

Aucune attaque active n’a été signalée à ce jour. Les deux principaux défauts portent le label HotNews, mais les serveurs de messages exposés à Internet ou mal segmentés sont considérés comme particulièrement à risque. Les administrateurs devraient appliquer les correctifs dans tous les environnements immédiatement.

Sources : Onapsis · Sécurité en ligne · Nouvelles sur la cybersécurité

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut