En bref

  • CVE-2026-76969, CVSS 9.4 : divulgation non authentifiée de credentials dans la bibliothèque NPM @sap/cds-mtxs des applications SAP Cloud Application Programming (CAP) multitenant
  • Systèmes affectés : toutes versions de @sap/cds-mtxs dans des applications CAP multitenant avec l'extensibilité activée
  • Action urgente : mettre à jour @sap/cds-mtxs via SAP Security Note 3576073, publiée le 8 septembre 2026

Les faits

Le 8 septembre 2026, dans le cadre de son Security Patch Day mensuel, SAP a divulgué CVE-2026-76969, une vulnérabilité critique CVSS 9.4 (vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) affectant la bibliothèque NPM @sap/cds-mtxs, le module officiel de gestion du multitenancy et de l'extensibilité dans les applications SAP Cloud Application Programming (CAP) Node.js. Classée CWE-522 (Insufficiently Protected Credentials), la faille permet à un attaquant distant sans aucune authentification de dérober des credentials sensibles via des endpoints insuffisamment protégés du framework CAP.

La bibliothèque @sap/cds-mtxs (Multitenancy/Extensibility Services) est le composant central de l'écosystème SAP CAP pour la gestion du provisionnement des tenants, des bases de données HANA Cloud et des mécanismes d'extensibilité permettant aux clients SaaS de personnaliser les applications métier. Lorsque l'extensibilité est activée (cds.requires.extensibility: true), certaines routes administratives du framework sont exposées sur le réseau sans contrôle d'accès adéquat — c'est ce vide de sécurité que CVE-2026-76969 exploite.

Selon les informations publiées par SAP et relayées par les équipes de threat intelligence de TheHackerWire et OffSeq Radar le 8 septembre 2026, le mécanisme d'exploitation est direct : un attaquant envoie des requêtes HTTP spécifiquement forgées vers des routes de gestion exposées par le module (autour des endpoints de type provisioning et extensibility management). La réponse du serveur retourne des credentials en clair ou dans un format facilement décodable — tokens OAuth2 SAP BTP, secrets de service, identifiants de connexion aux bases de données tenant. Aucun accès préalable, aucun compte valide, et aucune interaction utilisateur ne sont nécessaires.

Le vecteur CVSS AV:N (réseau) confirme que l'exploitation est possible depuis Internet dès lors que l'instance SAP CAP est exposée publiquement, configuration standard sur SAP Business Technology Platform (BTP). Avec AC:L (complexité faible), PR:N (aucun privilège requis) et UI:N (aucune interaction), le seuil d'accès pour un attaquant est extrêmement bas. L'impact triple — Confidentialité Haute, Intégrité Haute, Disponibilité Haute — justifie le score de 9.4, proche du maximum absolu de 10.0.

Le scénario d'attaque progresse en plusieurs étapes prévisibles. Reconnaissance : l'attaquant identifie les instances SAP CAP multitenant exposées via des scans ciblant les ports et domaines BTP typiques (.cfapps.eu10.hana.ondemand.com, .cfapps.us10.hana.ondemand.com). Exploitation : envoi de requêtes forgées vers les endpoints de gestion de l'extensibilité pour obtenir les credentials. Latéralisation : utilisation des credentials dérobés pour s'authentifier en tant qu'administrateur tenant et accéder à l'ensemble des données hébergées, puis pivotement vers des services connectés (HANA Cloud, SAP Integration Suite, systèmes on-premise via Cloud Connector).

La bibliothèque @sap/cds-mtxs affiche des centaines de milliers de téléchargements NPM hebdomadaires, témoignant de sa diffusion massive dans les environnements de production SAP. Les déploiements concernés incluent les extensions SAP S/4HANA Public Cloud, les solutions ISV (Independent Software Vendors) distribuées comme applications SaaS sur BTP, et les projets CAP développés par des équipes IT internes. Dans tous ces cas, si le mode multitenant et l'extensibilité sont activés simultanément, l'application est potentiellement vulnérable à CVE-2026-76969.

L'impact le plus préoccupant en termes de blast radius concerne les applications SaaS multitenantes hébergeant plusieurs clients. Un seul endpoint vulnérable suffit pour compromettre les données de dizaines, voire de centaines de tenants clients. Les données financières, RH, logistiques et commerciales centralisées dans SAP S/4HANA et ses extensions sont potentiellement accessibles, ce qui en fait une cible de choix pour les groupes de ransomware cherchant à maximiser leur levier de négociation ou pour les acteurs étatiques en quête d'espionnage économique. SAP estime dans son advisory que l'impact sur l'intégrité et la disponibilité est particulièrement grave : avec les credentials obtenus, un attaquant peut remplacer ou supprimer les données de l'ensemble des tenants hébergés.

Au moment de la rédaction, le 8 septembre 2026, SAP a confirmé la disponibilité d'un correctif via la SAP Security Note 3576073, publiée le jour même. Aucun indicateur d'exploitation active dans la nature n'a été confirmé, mais la nature de la faille — bypass d'authentification sur des endpoints documentés du framework CAP — suggère qu'un exploit fonctionnel est accessible à des attaquants intermédiaires dans un délai très court après la divulgation publique. La CISA n'avait pas encore ajouté CVE-2026-76969 à son catalogue KEV (Known Exploited Vulnerabilities) au 8 septembre 2026, mais la surveillance est en cours compte tenu du score CVSS et de la surface d'attaque.

Impact et exposition

Les organisations directement exposées sont celles déployant des applications SAP CAP Node.js en mode multitenant sur SAP BTP avec l'extensibilité activée. Il s'agit principalement des éditeurs de logiciels (ISV) distribuant des solutions SaaS sur l'écosystème SAP, des grandes entreprises ayant développé des extensions personnalisées de SAP S/4HANA Public Cloud, des intégrateurs SAP ayant livré des projets CAP multitenant, et des équipes IT internes opérant des applications métier cloud dans cette architecture. Les applications CAP single-tenant ne sont pas affectées.

La condition d'exploitation est double : le mode multitenant ET l'extensibilité doivent être activés simultanément. Cette combinaison est très courante en production SAP BTP, car l'extensibilité est un prérequis pour les scénarios de personnalisation client SaaS. L'accessibilité depuis Internet via HTTPS sur BTP constitue la surface d'attaque principale, sans nécessité de réseau interne ou de VPN. Des attaquants opportunistes peuvent scanner automatiquement les instances BTP exposées et tenter l'exploitation de manière massive.

Les conséquences secondaires s'étendent bien au-delà de la fuite initiale de credentials. Dans les architectures SAP BTP modernes interconnectées, les service bindings obtenus donnent souvent accès à SAP HANA Cloud, SAP Integration Suite, SAP Event Mesh, et parfois à des systèmes on-premise via SAP Cloud Connector. La compromission d'un seul credential BTP peut déclencher une réaction en chaîne touchant l'ensemble de l'écosystème SI de l'organisation cliente.

Recommandations immédiates

  • Appliquer immédiatement le correctif : mettre à jour @sap/cds-mtxs vers la version corrigée via SAP Security Note 3576073 (8 septembre 2026). Exécuter npm update @sap/cds-mtxs puis redéployer sur BTP.
  • Vérifier la configuration d'extensibilité : si cds.requires.extensibility est à false ou absent, le risque est réduit mais le patch reste recommandé.
  • Faire pivoter tous les credentials SAP BTP (service keys, bindings) associés aux applications CAP multitenant, même en l'absence de confirmation d'exploitation, par précaution.
  • Auditer les logs d'accès aux routes de provisioning et d'extensibilité pour détecter des requêtes non authentifiées suspectes antérieures au correctif.
  • Activer les alertes SAP BTP (SAP Alert Notification Service) pour monitorer tout accès anormal aux endpoints de gestion des tenants.

⚠️ Urgence

CVE-2026-76969 avec CVSS 9.4 et exploitation non authentifiée depuis Internet représente une menace critique immédiate pour les applications SAP CAP multitenant. La divulgation publique du 8 septembre 2026 rend probable la publication d'un exploit dans les 24 à 72 heures. Appliquez la SAP Security Note 3576073 sans délai et procédez à une rotation complète de vos credentials SAP BTP.

Comment savoir si je suis vulnérable ?

Exécutez npm list @sap/cds-mtxs dans votre projet SAP CAP. Si le module est présent, vérifiez que votre configuration contient "extensibility": true dans .cdsrc.json ou dans la section cds.requires de package.json. Si les deux conditions sont réunies et que votre application est déployée en mode multitenant sur SAP BTP, vous êtes potentiellement exposé. Comparez la version installée avec la version corrigée indiquée dans SAP Security Note 3576073 sur le portail SAP Support.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit