CVE-2026-76969 (CVSS 9.4) : la bibliothèque SAP @sap/cds-mtxs expose des credentials de manière non authentifiée dans les apps CAP multitenant. Patch via SAP Security Note 3576073.
En bref
- CVE-2026-76969, CVSS 9.4 : divulgation non authentifiée de credentials dans la bibliothèque NPM @sap/cds-mtxs des applications SAP Cloud Application Programming (CAP) multitenant
- Systèmes affectés : toutes versions de @sap/cds-mtxs dans des applications CAP multitenant avec l'extensibilité activée
- Action urgente : mettre à jour @sap/cds-mtxs via SAP Security Note 3576073, publiée le 8 septembre 2026
Les faits
Le 8 septembre 2026, dans le cadre de son Security Patch Day mensuel, SAP a divulgué CVE-2026-76969, une vulnérabilité critique CVSS 9.4 (vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) affectant la bibliothèque NPM @sap/cds-mtxs, le module officiel de gestion du multitenancy et de l'extensibilité dans les applications SAP Cloud Application Programming (CAP) Node.js. Classée CWE-522 (Insufficiently Protected Credentials), la faille permet à un attaquant distant sans aucune authentification de dérober des credentials sensibles via des endpoints insuffisamment protégés du framework CAP.
La bibliothèque @sap/cds-mtxs (Multitenancy/Extensibility Services) est le composant central de l'écosystème SAP CAP pour la gestion du provisionnement des tenants, des bases de données HANA Cloud et des mécanismes d'extensibilité permettant aux clients SaaS de personnaliser les applications métier. Lorsque l'extensibilité est activée (cds.requires.extensibility: true), certaines routes administratives du framework sont exposées sur le réseau sans contrôle d'accès adéquat — c'est ce vide de sécurité que CVE-2026-76969 exploite.
Selon les informations publiées par SAP et relayées par les équipes de threat intelligence de TheHackerWire et OffSeq Radar le 8 septembre 2026, le mécanisme d'exploitation est direct : un attaquant envoie des requêtes HTTP spécifiquement forgées vers des routes de gestion exposées par le module (autour des endpoints de type provisioning et extensibility management). La réponse du serveur retourne des credentials en clair ou dans un format facilement décodable — tokens OAuth2 SAP BTP, secrets de service, identifiants de connexion aux bases de données tenant. Aucun accès préalable, aucun compte valide, et aucune interaction utilisateur ne sont nécessaires.
Le vecteur CVSS AV:N (réseau) confirme que l'exploitation est possible depuis Internet dès lors que l'instance SAP CAP est exposée publiquement, configuration standard sur SAP Business Technology Platform (BTP). Avec AC:L (complexité faible), PR:N (aucun privilège requis) et UI:N (aucune interaction), le seuil d'accès pour un attaquant est extrêmement bas. L'impact triple — Confidentialité Haute, Intégrité Haute, Disponibilité Haute — justifie le score de 9.4, proche du maximum absolu de 10.0.
Le scénario d'attaque progresse en plusieurs étapes prévisibles. Reconnaissance : l'attaquant identifie les instances SAP CAP multitenant exposées via des scans ciblant les ports et domaines BTP typiques (.cfapps.eu10.hana.ondemand.com, .cfapps.us10.hana.ondemand.com). Exploitation : envoi de requêtes forgées vers les endpoints de gestion de l'extensibilité pour obtenir les credentials. Latéralisation : utilisation des credentials dérobés pour s'authentifier en tant qu'administrateur tenant et accéder à l'ensemble des données hébergées, puis pivotement vers des services connectés (HANA Cloud, SAP Integration Suite, systèmes on-premise via Cloud Connector).
La bibliothèque @sap/cds-mtxs affiche des centaines de milliers de téléchargements NPM hebdomadaires, témoignant de sa diffusion massive dans les environnements de production SAP. Les déploiements concernés incluent les extensions SAP S/4HANA Public Cloud, les solutions ISV (Independent Software Vendors) distribuées comme applications SaaS sur BTP, et les projets CAP développés par des équipes IT internes. Dans tous ces cas, si le mode multitenant et l'extensibilité sont activés simultanément, l'application est potentiellement vulnérable à CVE-2026-76969.
L'impact le plus préoccupant en termes de blast radius concerne les applications SaaS multitenantes hébergeant plusieurs clients. Un seul endpoint vulnérable suffit pour compromettre les données de dizaines, voire de centaines de tenants clients. Les données financières, RH, logistiques et commerciales centralisées dans SAP S/4HANA et ses extensions sont potentiellement accessibles, ce qui en fait une cible de choix pour les groupes de ransomware cherchant à maximiser leur levier de négociation ou pour les acteurs étatiques en quête d'espionnage économique. SAP estime dans son advisory que l'impact sur l'intégrité et la disponibilité est particulièrement grave : avec les credentials obtenus, un attaquant peut remplacer ou supprimer les données de l'ensemble des tenants hébergés.
Au moment de la rédaction, le 8 septembre 2026, SAP a confirmé la disponibilité d'un correctif via la SAP Security Note 3576073, publiée le jour même. Aucun indicateur d'exploitation active dans la nature n'a été confirmé, mais la nature de la faille — bypass d'authentification sur des endpoints documentés du framework CAP — suggère qu'un exploit fonctionnel est accessible à des attaquants intermédiaires dans un délai très court après la divulgation publique. La CISA n'avait pas encore ajouté CVE-2026-76969 à son catalogue KEV (Known Exploited Vulnerabilities) au 8 septembre 2026, mais la surveillance est en cours compte tenu du score CVSS et de la surface d'attaque.
Impact et exposition
Les organisations directement exposées sont celles déployant des applications SAP CAP Node.js en mode multitenant sur SAP BTP avec l'extensibilité activée. Il s'agit principalement des éditeurs de logiciels (ISV) distribuant des solutions SaaS sur l'écosystème SAP, des grandes entreprises ayant développé des extensions personnalisées de SAP S/4HANA Public Cloud, des intégrateurs SAP ayant livré des projets CAP multitenant, et des équipes IT internes opérant des applications métier cloud dans cette architecture. Les applications CAP single-tenant ne sont pas affectées.
La condition d'exploitation est double : le mode multitenant ET l'extensibilité doivent être activés simultanément. Cette combinaison est très courante en production SAP BTP, car l'extensibilité est un prérequis pour les scénarios de personnalisation client SaaS. L'accessibilité depuis Internet via HTTPS sur BTP constitue la surface d'attaque principale, sans nécessité de réseau interne ou de VPN. Des attaquants opportunistes peuvent scanner automatiquement les instances BTP exposées et tenter l'exploitation de manière massive.
Les conséquences secondaires s'étendent bien au-delà de la fuite initiale de credentials. Dans les architectures SAP BTP modernes interconnectées, les service bindings obtenus donnent souvent accès à SAP HANA Cloud, SAP Integration Suite, SAP Event Mesh, et parfois à des systèmes on-premise via SAP Cloud Connector. La compromission d'un seul credential BTP peut déclencher une réaction en chaîne touchant l'ensemble de l'écosystème SI de l'organisation cliente.
Recommandations immédiates
- Appliquer immédiatement le correctif : mettre à jour
@sap/cds-mtxsvers la version corrigée via SAP Security Note 3576073 (8 septembre 2026). Exécuternpm update @sap/cds-mtxspuis redéployer sur BTP. - Vérifier la configuration d'extensibilité : si
cds.requires.extensibilityest àfalseou absent, le risque est réduit mais le patch reste recommandé. - Faire pivoter tous les credentials SAP BTP (service keys, bindings) associés aux applications CAP multitenant, même en l'absence de confirmation d'exploitation, par précaution.
- Auditer les logs d'accès aux routes de provisioning et d'extensibilité pour détecter des requêtes non authentifiées suspectes antérieures au correctif.
- Activer les alertes SAP BTP (SAP Alert Notification Service) pour monitorer tout accès anormal aux endpoints de gestion des tenants.
⚠️ Urgence
CVE-2026-76969 avec CVSS 9.4 et exploitation non authentifiée depuis Internet représente une menace critique immédiate pour les applications SAP CAP multitenant. La divulgation publique du 8 septembre 2026 rend probable la publication d'un exploit dans les 24 à 72 heures. Appliquez la SAP Security Note 3576073 sans délai et procédez à une rotation complète de vos credentials SAP BTP.
Comment savoir si je suis vulnérable ?
Exécutez npm list @sap/cds-mtxs dans votre projet SAP CAP. Si le module est présent, vérifiez que votre configuration contient "extensibility": true dans .cdsrc.json ou dans la section cds.requires de package.json. Si les deux conditions sont réunies et que votre application est déployée en mode multitenant sur SAP BTP, vous êtes potentiellement exposé. Comparez la version installée avec la version corrigée indiquée dans SAP Security Note 3576073 sur le portail SAP Support.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-69836 : Microsoft Entra ID zero-day RCE patchée
CVE-2026-69836 : zero-day RCE dans Microsoft Entra ID découvert en interne par Microsoft et corrigé côté serveur le 8 septembre 2026. Aucune action client requise, mais audit des logs recommandé.
CVE-2026-86509 : D-Link DIR-895L stack overflow CVSS 9.6
CVE-2026-86509 (CVSS 9.6) : stack buffer overflow dans le D-Link DIR-895L via udhcpcd/serverpacket.c. PoC public disponible le jour de la divulgation. Équipement EOL sans patch prévu.
CVE-2026-69414 ShieldBreak : Defender zero-day, SYSTEM
CVE-2026-69414, baptisé ShieldBreak, est un zero-day d'élévation de privilèges dans le Microsoft Malware Protection Engine permettant d'atteindre SYSTEM depuis un compte non-privilégié. Un PoC public est disponible depuis le 12 août — aucun patch n'existe encore.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire