SOCLYDE logo
Current languageFR
Actualité cybersécuritéSAPSAP NetWeaverVulnérabilité critique

Sap kernel et netweaver : deux failles critiques à corriger en septembre 2026

Le Security Patch Day SAP du 8 septembre 2026 corrige deux vulnérabilités critiques du Kernel et de NetWeaver, dont une CVSS 10,0 exploitable sans authentification.

Par Soclyde Team

Technicien vérifiant un dossier de maintenance dans un entrepôt industriel

En résumé

  • Le 8 septembre 2026, SAP a publié 19 nouvelles notes de sécurité, dont deux correctifs critiques visant le traitement EPP du Kernel et le Message Server de NetWeaver.
  • CVE-2026-44756 est notée CVSS 10,0 et CVE-2026-58240 CVSS 9,8 ; CERT-EU indique qu’elles sont exploitables à distance sans authentification, selon les informations disponibles.
  • Les équipes SAP doivent identifier les versions exposées, appliquer les notes SAP 3747649 et 3759472, puis vérifier l’exposition et les accès techniques associés.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 8 septembre 2026, SAP a publié son Security Patch Day mensuel avec 19 nouvelles notes de sécurité et une mise à jour. Deux failles critiques concernent directement le Kernel et le Message Server de SAP NetWeaver : CVE-2026-44756, une corruption mémoire dans le traitement Extended Passport (EPP), et CVE-2026-58240, un contrôle d’authentification manquant dans le Message Server.

Leur gravité est élevée : SAP attribue un score CVSS de 10,0 à CVE-2026-44756 et de 9,8 à CVE-2026-58240. CERT-EU indique que les deux vulnérabilités sont exploitables à distance sans authentification selon les informations publiées. Les administrateurs doivent donc traiter ces notes comme une priorité de maintenance, sans extrapoler ce qui n’est pas confirmé sur une instance particulière.

Ce que SAP a publié le 8 septembre

La page officielle du Security Patch Day recense les produits, les notes et les versions concernées. La note SAP 3747649 corrige CVE-2026-44756 dans les composants du Kernel et certains composants associés ; la note 3759472 corrige CVE-2026-58240 dans les versions de Kernel utilisées par le Message Server de SAP NetWeaver. Le périmètre exact dépend de la version installée et des composants actifs.

Le même bulletin liste d’autres vulnérabilités critiques, notamment dans SAP GUI for Java et la bibliothèque CAP multitenant. Cet article se concentre sur les deux failles Kernel/NetWeaver qui peuvent toucher la couche d’exécution et le service de messages d’un paysage SAP.

Deux mécanismes, deux chemins d’attaque

CVE-2026-44756 est une vulnérabilité de corruption mémoire dans le traitement SAP Extended Passport. Les sources publiques la décrivent comme pouvant permettre une exécution de commandes à distance sans authentification sur des configurations concernées. La présence d’un produit ou d’une version dans la liste SAP ne suffit toutefois pas à établir qu’une instance donnée est accessible depuis Internet.

CVE-2026-58240 est un défaut de vérification d’authentification dans le Message Server de SAP NetWeaver. CERT-EU et Onapsis indiquent qu’un attaquant distant non authentifié pourrait exploiter ce défaut pour enregistrer des composants non autorisés et effectuer des actions dans le paysage affecté. La topologie, les règles réseau et les paramètres SAP déterminent le chemin réellement disponible.

Pourquoi la priorité est opérationnelle

Un serveur SAP centralise des processus métier, des données et des identités techniques. Une compromission de la couche Kernel ou du Message Server ne signifie pas automatiquement que toutes les données de l’entreprise ont été consultées ; elle peut néanmoins transformer un défaut technique en incident de disponibilité, d’intégrité ou de confidentialité. Le risque doit être évalué à partir des versions, des interfaces exposées, des journaux et des privilèges de l’installation.

Le score CVSS aide à prioriser, mais il ne remplace pas l’inventaire. Il faut distinguer une version théoriquement affectée d’un service réellement chargé, accessible et non corrigé. Cette distinction évite à la fois de sous-estimer la fenêtre d’exposition et d’annoncer une compromission qui n’a pas été observée.

Ce que les équipes SAP doivent vérifier

Commencez par inventorier les versions de Kernel, les instances NetWeaver, le Message Server, le Web Dispatcher et les composants EPP présents. Comparez cet inventaire aux versions corrigées dans les notes SAP 3747649 et 3759472, puis planifiez l’application des correctifs avec les propriétaires des systèmes et les équipes métier.

En parallèle, vérifiez l’exposition des ports et des interfaces, les accès d’administration, les changements récents et les journaux d’authentification. Recherchez des enregistrements inattendus, des composants ajoutés, des commandes inhabituelles et des connexions provenant de sources non prévues. Si un indice de compromission apparaît, préservez les éléments de preuve et activez la procédure de réponse à incident avant de nettoyer l’environnement.

Les secrets techniques après une mise à jour urgente

Une campagne de correction SAP ne se limite pas au remplacement des binaires. Les équipes doivent aussi savoir quels comptes de service, clés et mots de passe sont utilisés par les systèmes d’exploitation, les interfaces, les outils de supervision et les prestataires. Un secret partagé entre plusieurs intégrations rend la révocation plus large et l’analyse plus incertaine.

Attribuez un secret distinct à chaque usage, associez-le à un propriétaire et documentez la procédure de rotation. Ne placez pas ces accès dans un fichier de déploiement ou une note partagée sans contrôle. La correction de la vulnérabilité et la rotation des secrets sont deux actions différentes : l’une réduit le défaut logiciel, l’autre limite la persistance possible d’un accès déjà obtenu.

Le lien avec Soclyde

Soclyde ne corrige pas SAP Kernel, NetWeaver ou une infrastructure d’entreprise, et ne peut pas déterminer si une instance a été compromise. Son utilité est plus ciblée : aider une petite équipe à générer un secret unique pour chaque accès technique, à le conserver dans un coffre chiffré local-first et à retrouver rapidement les informations nécessaires lors d’une rotation.

Cette organisation réduit la réutilisation des secrets et facilite la revue des accès après une opération de maintenance urgente. Elle complète les correctifs SAP, la segmentation, la supervision et la réponse à incident ; elle ne les remplace pas. Pour structurer vos accès, consultez notre guide du générateur de mots de passe sécurisé ou contactez Soclyde.

À retenir

Le Security Patch Day SAP du 8 septembre 2026 corrige deux failles critiques qui touchent le Kernel et le Message Server de NetWeaver. CVE-2026-44756 atteint CVSS 10,0 et CVE-2026-58240 CVSS 9,8 ; les sources publiques les décrivent comme exploitables à distance sans authentification. La priorité est de vérifier les versions réellement installées, d’appliquer les notes SAP correspondantes et de rechercher des signes d’accès anormal.

Après le correctif, recensez les comptes techniques et faites tourner les secrets dont l’exposition est possible. Pour aller plus loin, consultez notre guide du générateur de mots de passe sécurisé ou échangez avec Soclyde.

Questions fréquentes

Quelles sont les deux failles SAP critiques de septembre 2026 ?

CVE-2026-44756 concerne une corruption mémoire dans le traitement SAP Extended Passport (EPP) du Kernel ; elle est notée CVSS 10,0. CVE-2026-58240 concerne un contrôle d’authentification manquant dans le Message Server de SAP NetWeaver ; elle est notée CVSS 9,8. Consultez les notes SAP 3747649 et 3759472 pour le périmètre exact de votre version.

Ces vulnérabilités permettent-elles une attaque sans compte SAP ?

CERT-EU les décrit comme exploitables à distance sans authentification, et rapporte qu’une exploitation réussie pourrait conduire à l’exécution de commandes système sous le compte de l’installation SAP. Cette description ne remplace pas l’analyse de votre architecture, de vos interfaces exposées et des versions réellement déployées.

Que faire si une instance SAP ne peut pas être corrigée immédiatement ?

Priorisez la qualification de l’instance et l’application des notes SAP. En attendant, réduisez l’exposition réseau des composants concernés selon les procédures SAP validées, surveillez les journaux et préparez une rotation des secrets techniques si une compromission est suspectée. Une mesure compensatoire ne doit pas être présentée comme un correctif.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir