SAP a corrigé 20 vulnérabilités de sécurité dans plusieurs produits dans le cadre de ses mises à jour de septembre 2026, dont une vulnérabilité critique dans le code de SAP Kernel qui, lorsqu’elle est exploitée avec succès, permet d’exécuter des commandes arbitraires sur des serveurs SAP avec des privilèges administratifs et de prendre le contrôle total des processus SAP et des données métier associées.
La vulnérabilité porte le numéro CVE-2026-44756 et a été baptisée OVERPASS par les chercheurs d’Onapsis. Elle est due à un défaut classique de type dépassement de tampon (buffer overflow) dans la bibliothèque de traitement de l’Extended Passport Protocol, ou EPP. Le composant concerné est accessible via le SAP Internet Communication Manager, le composant réseau de SAP Application Server qui relie les systèmes SAP, notamment SAP NetWeaver Application Server, à Internet par HTTP, HTTPS et SMTP.
Étendue de l’exposition potentielle
Onapsis a estimé que plus de 10 000 systèmes SAP connectés à Internet utilisent le composant concerné, ce qui les rend potentiellement vulnérables à des attaques exploitant cette faille. JP Perez-Etchegoyen, directeur technique d’Onapsis, a déclaré qu’une recherche ciblée utilisant des empreintes à haute précision avait identifié plus de 10 000 adresses IP uniques exposant une interface SAP accessible depuis l’Internet public.
Perez-Etchegoyen a indiqué que ce chiffre était une estimation prudente, car il inclut uniquement les systèmes accessibles via HTTP et ne détecte pas complètement SAP Web Dispatcher. Ce composant sert d’intermédiaire pour les systèmes principaux, mais n’expose pas nécessairement d’indicateur d’identification clair dans son chemin racine, ce qui complique sa détection lors d’opérations d’analyse à grande échelle.
Une deuxième vulnérabilité dans NetWeaver Message Server
Les mises à jour de SAP ont également corrigé la vulnérabilité CVE-2026-58240 dans SAP NetWeaver Message Server, une faille critique due à l’absence d’authentification, baptisée S4GET par les chercheurs d’Onapsis. Son exploitation pourrait permettre à un attaquant non authentifié d’accéder à l’intégralité du cluster SAP et d’exécuter à distance des charges malveillantes et des commandes arbitraires via le réseau.
Selon le chercheur en sécurité d’Onapsis Pablo Artuso, la vulnérabilité est exploitée via le même port public que celui utilisé par les clients SAP GUI. Ce port ne peut donc pas être bloqué par un pare-feu sans perturber la connexion des utilisateurs. L’exploitation ne nécessite pas non plus d’identifiants, de certificat ou de mauvaise configuration préalable et, en cas de réussite, peut permettre l’exécution de commandes à distance avec le compte <sid>adm, le compte du système d’exploitation qui exécute SAP, sur les serveurs d’applications du cluster.
Pourquoi cette information est-elle importante ?
La vulnérabilité OVERPASS combine une accessibilité via un composant qui gère les communications externes et un impact élevé pouvant aller jusqu’à l’exécution de commandes avec des privilèges administratifs. S4GET ajoute un autre vecteur de risque, puisqu’elle ne dépend d’aucune authentification préalable et pourrait affecter l’ensemble du cluster applicatif. Les opérateurs SAP doivent donc donner la priorité à l’examen des mises à jour de septembre 2026, à l’inventaire des systèmes exposés et à la vérification des paramètres d’accès aux composants ICM et Message Server.
Cette annonce intervient après que SAP a corrigé, le mois précédent, une vulnérabilité critique dans Commerce Cloud portant le numéro CVE-2026-58231. La société Defused a déclaré que celle-ci avait été activement exploitée quelques jours après la publication du correctif. Depuis novembre 2021, l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a également ajouté au total 14 vulnérabilités dans des produits SAP à sa liste des vulnérabilités exploitées, dont trois ont été utilisées par des groupes de rançongiciels.