Aller au contenu
ERP ConseilERP Conseil
Technologie & IA3 min de lectureLa rédaction ERP Conseil

SAP corrige une faille de score 10 dans son noyau, le CERT-FR alerte

Le CERT-FR a publié le 8 septembre 2026 l'avis CERTFR-2026-AVI-1134, intitulé « Multiples vulnérabilités dans les produits SAP ». Il recense vingt CVE et couvre aussi bien le noyau que NetWeaver, S/4HANA Finance et Commerce Cloud. La plus sévère est notée 10 sur 10 et s'exploite à distance sans authentification. Les entreprises concernées doivent appliquer les correctifs de l'éditeur.

Ce que contient l'avis du CERT-FR

Le CERT-FR indique que ces vulnérabilités permettent, selon les cas, une exécution de code arbitraire à distance, une élévation de privilèges, un déni de service à distance, une atteinte à la confidentialité des données et un contournement de la politique de sécurité. Sont également citées des injections SQL, ainsi que des falsifications de requêtes côté serveur (SSRF) et côté client (CSRF).

Les produits listés couvrent un périmètre large : ABAP Developer Tools (SAP_BASIS 750 à 758, 816, 918 et 920), SAP Commerce Cloud Search and Navigation, les modules S/4HANA Finance 105 à 108, SAP NetWeaver Application Server, ainsi que Web Dispatcher et Internet Communication Manager pour les versions de noyau 7.22 à 9.20. Le CERT-FR renvoie au bulletin de sécurité de l'éditeur pour l'obtention des correctifs.

Deux failles notées 10 sur 10

L'éditeur de sécurité Onapsis, spécialisé sur les environnements SAP, dénombre 22 notes de sécurité nouvelles ou mises à jour pour ce patch day, dont cinq classées HotNews et six en priorité haute.

La plus critique, référencée CVE-2026-44756 et surnommée OVERPASS par Onapsis, est une corruption mémoire dans le traitement de l'Extended Passport au niveau du noyau SAP. Onapsis précise qu'une validation de bornes manque lors de la désérialisation des données EPP, et que la faille est exploitable à distance, sans authentification, sur plusieurs composants. Elle est notée 10 sur 10 en CVSS. Une seconde vulnérabilité atteint le même score selon Onapsis : CVE-2026-58231, un défaut d'autorisation dans SAP Commerce Cloud.

Onapsis signale par ailleurs CVE-2026-58240, notée 9,8 : une absence de contrôle d'authentification dans le Message Server de NetWeaver, présente selon lui dans les versions de noyau 9.16 à 9.20. Deux autres failles dépassent le seuil critique : CVE-2026-76969 (9,4), une divulgation d'identifiants dans la bibliothèque SAP Cloud CAP, et CVE-2026-66768 (9,0), un défaut de contrôle d'accès dans SAP GUI for Java. À ce stade, Onapsis ne fait état d'aucune exploitation active de ces vulnérabilités.

Pourquoi c'est important

Ces composants ne sont pas périphériques. Le noyau, le Message Server et le Web Dispatcher constituent le socle d'exécution de toute installation SAP, y compris des déploiements S/4HANA récents. Une ETI industrielle ou de négoce qui a migré ces dernières années est donc potentiellement concernée, même si son projet fonctionnel est clos et que son intégrateur n'intervient plus au quotidien.

Le sujet touche aussi la gouvernance. Beaucoup de PME et d'ETI confient l'hébergement et l'infogérance de leur ERP à un tiers sans avoir formalisé qui applique les correctifs, dans quel délai, et qui contrôle que l'opération a bien eu lieu. Un avis du CERT-FR de ce niveau est l'occasion de vérifier ce point avant qu'un incident ne l'impose.

Ce que ça change pour votre projet ERP

Si vous exploitez SAP, demandez à votre hébergeur ou à votre infogérant un état des versions de noyau en production et la date d'application des notes du 8 septembre 2026. Priorisez les systèmes exposés sur Internet, Web Dispatcher et Message Server en tête.

Si vous êtes en phase de sélection, intégrez le sujet au cahier des charges : engagement de délai sur l'application des correctifs de sécurité, responsabilité contractuelle en mode cloud comme en mode hébergé, procédure de recette après patch. Ces clauses se négocient avant la signature, pas après. Le point vaut pour toute la gamme, y compris les offres destinées aux PME comme SAP Business One ; notre fiche éditeur SAP détaille le positionnement de chaque produit.

Sources

  1. 01
  2. 02
    SAP Security Patch Day September 2026

    Onapsis · 08 septembre 2026

  3. 03

Pour aller plus loin

Chiffrez votre projet ERP

Estimez le budget de votre ERP en moins de deux minutes, secteur et périmètre à l'appui.