En bref

  • SAP publie 28 nouvelles Security Notes le 11 août 2026, dont cinq critiques — score maximal CVSS 10.0 pour CVE-2026-58231 dans SAP Commerce Cloud (Data Hub Adapter)
  • Composants affectés : SAP Commerce Cloud, Manufacturing Integration and Intelligence (MII), SAP NetWeaver ABAP, Change and Transport System
  • Action requise : patcher CVE-2026-58231 en priorité absolue — bypass d'authentification totale, exploitation potentielle dans les heures suivant la publication des Security Notes

Les faits

Le 11 août 2026, SAP a publié son Security Patch Day mensuel avec 28 nouvelles Security Notes et 2 mises à jour de notes antérieures. La distribution par criticité de ce mois d'août est particulièrement alarmante : 5 notes critiques, 7 de haute priorité, 17 de priorité moyenne et 2 de faible priorité. C'est l'un des Security Patch Days les plus chargés depuis le début de l'année 2026 pour l'éditeur allemand, dont les produits équipent les SI de la majorité des grandes entreprises mondiales.

La vulnérabilité la plus grave est CVE-2026-58231, affectant le composant Data Hub Adapter de SAP Commerce Cloud — anciennement connu sous le nom SAP hybris. Avec un score CVSS de 10.0, maximum sur l'échelle, cette faille d'autorisation incorrecte permet à un attaquant distant non authentifié de contourner l'intégralité des mécanismes d'authentification. L'exploitation réussie conduit à un accès complet aux composants internes de la plateforme e-commerce, ouvrant la voie à l'exécution de code arbitraire et à l'exfiltration de données clients, commandes et informations de paiement. SAP Commerce Cloud est utilisé par des milliers d'entreprises ETI et grands groupes pour leurs opérations de vente en ligne B2B et B2C, dans des secteurs allant du retail à l'industrie manufacturière.

Deux autres failles critiques touchent SAP Manufacturing Integration and Intelligence (MII), le middleware qui fait le lien entre les systèmes ERP SAP et les équipements de production industrielle. CVE-2026-44772 (CVSS 9.9) et CVE-2026-44758 (CVSS 9.1) sont des vulnérabilités d'injection de code : un attaquant peut soumettre des entrées spécialement conçues aux endpoints MII exposés, provoquant l'exécution de commandes arbitraires sur le serveur hôte. Dans un déploiement industriel typique, le serveur MII est directement connecté aux réseaux OT de production. Une exploitation réussie peut donc avoir des conséquences physiques immédiates sur les lignes de fabrication — arrêt machine, manipulation de paramètres de production, ou accès aux automates programmables connectés.

CVE-2026-34265 (CVSS 9.8) est une corruption mémoire sévère affectant l'Application Server ABAP (AS ABAP) de SAP NetWeaver et l'ABAP Platform. Ces composants constituent le socle technique de la très grande majorité des installations SAP ERP — SAP S/4HANA, SAP ECC 6.0 et leurs satellites. Une exploitation réussie de CVE-2026-34265 expose l'ensemble des données ERP d'une organisation : données financières, ressources humaines, supply chain, données clients et partenaires. Le périmètre de ce risque couvre pratiquement toutes les organisations disposant d'une installation SAP, ce qui représente des dizaines de milliers d'entreprises en Europe seule.

CVE-2026-58233 apporte des indications mises à jour pour une faille RCE dans le Change and Transport System Attach Tool (ctsattach), initialement divulguée en juillet 2026. Ce composant est utilisé pour transporter les modifications de configuration entre systèmes SAP (développement, recette, production). Une exploitation réussie permet d'injecter des transports malveillants qui seront automatiquement appliqués en production lors des prochaines fenêtres de transport — un vecteur de persistance à fort impact et faible détectabilité.

Le contexte de menace autour des systèmes SAP s'est considérablement alourdi depuis 2024. Des groupes comme FIN13, actif principalement au Mexique et en Amérique latine, ont été documentés comme ciblant spécifiquement les interfaces web SAP pour extraire des données financières ou déposer des backdoors persistantes. La CISA et le BSI allemand ont publié en 2022 un avis conjoint sur l'exploitation active de vulnérabilités SAP dans le cadre de campagnes APT ciblant des secteurs critiques. En 2025, des chercheurs d'Onapsis ont documenté des compromissions de systèmes SAP dans des environnements de production industrielle par des acteurs liés à des États.

La disponibilité publique des Security Notes — même sans détail technique exhaustif — fournit aux chercheurs en sécurité offensifs les informations suffisantes pour développer des proof-of-concept fonctionnels. Pour des vulnérabilités aussi documentées que CVE-2026-58231 (bypass d'authentification total), la fenêtre entre publication et exploitation active se mesure généralement en heures à quelques jours, pas en semaines.

Les systèmes SAP non exposés directement sur Internet ne sont pas pour autant à l'abri. Un poste de travail administrateur compromis via phishing, ou l'exploitation d'une interface web adjacente (SAP Fiori, SAP Web Dispatcher), permet un pivotement vers le cœur ERP. La segmentation réseau stricte et la gestion des accès privilégiés (PAM) constituent les contrôles compensatoires les plus efficaces en attendant le déploiement des patches.

Impact et exposition

CVE-2026-58231 affecte toutes les organisations disposant de SAP Commerce Cloud avec le composant Data Hub Adapter activé et accessible réseau. CVE-2026-44772 et CVE-2026-44758 ciblent les environnements MII connectés à des réseaux OT industriels. CVE-2026-34265 touche SAP NetWeaver ABAP, présent dans quasi toutes les installations SAP. En France, les grandes entreprises des secteurs industrie, logistique, retail et finance utilisant SAP sont directement concernées. Les filiales françaises de groupes internationaux disposant de SAP Commerce Cloud ou MII doivent considérer ces patches comme priorité absolue.

Recommandations

  • Appliquer en priorité absolue la Security Note SAP correspondant à CVE-2026-58231 sur tous les environnements SAP Commerce Cloud disposant du Data Hub Adapter — aucune mesure compensatoire ne remplace le patch
  • Patcher CVE-2026-44772 et CVE-2026-44758 sur SAP MII — vérifier si les interfaces MII sont accessibles depuis des réseaux OT et segmenter en urgence si c'est le cas
  • Appliquer le correctif CVE-2026-34265 sur tous les systèmes SAP NetWeaver ABAP et ABAP Platform
  • Activer les journaux d'audit SAP (transactions SM20 et SM21) et analyser les accès récents aux composants Data Hub Adapter, MII et AS ABAP depuis la date de publication des Security Notes
  • Surveiller via votre SIEM les tentatives d'accès anormaux aux endpoints SAP exposés, notamment les requêtes vers /datahub-webapp/ et les interfaces MII
  • Contacter votre équipe SAP Basis ou partenaire intégrateur pour planifier le déploiement accéléré des cinq Security Notes critiques

Alerte critique

CVE-2026-58231 obtient le score CVSS maximal de 10.0 : tout attaquant ayant accès réseau à votre SAP Commerce Cloud peut contourner l'authentification sans aucun prérequis. Si ce composant est exposé sur Internet ou un réseau non cloisonné, la fenêtre avant exploitation active peut se mesurer en heures. Appliquez le patch ou coupez l'accès réseau maintenant.

Comment vérifier si notre SAP Commerce Cloud expose le composant Data Hub Adapter vulnérable ?

Dans l'administration SAP Commerce Cloud (Backoffice), naviguez vers System › Data Hub : si le module est actif et que des adaptateurs sont configurés, vous êtes exposé à CVE-2026-58231. Côté réseau, testez l'accessibilité du endpoint vulnérable avec curl -sI https://[votre-host]/datahub-webapp/ — toute réponse HTTP (200, 302, 403, 401) confirme que l'endpoint est joignable. En production, désactivez l'accès au Data Hub Adapter depuis les réseaux non de confiance via votre WAF ou pare-feu applicatif en attendant l'application du patch.

Votre infrastructure SAP est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit