SAP Patch Day août 2026 : 28 notes de sécurité dont 5 critiques — CVSS 10.0 sur SAP Commerce Cloud (Data Hub Adapter) et CVE-2026-44772 CVSS 9.9 injection code dans SAP Manufacturing MII. Action urgente pour tous les environnements SAP.
En bref
- SAP Patch Day août 2026 : 28 nouvelles notes de sécurité dont 5 critiques — pic d'une rare gravité avec un CVSS 10.0 et un CVSS 9.9 simultanés
- Systèmes affectés : SAP Commerce Cloud (Data Hub Adapter), SAP Manufacturing Integration and Intelligence MII/XMII versions 15.4 et 15.5, SAP NetWeaver ABAP Platform
- Action urgente : appliquer SAP Security Notes #3771065 (CVSS 10.0) et #3765948 / CVE-2026-44772 (CVSS 9.9) en maintenance d'urgence — compromission totale de l'infrastructure possible
Les faits
Le 11 août 2026, SAP a publié son bulletin mensuel de sécurité (SAP Security Patch Day) comprenant 28 nouvelles notes de sécurité, dont 5 classées critiques. Cette publication coïncide avec le Patch Tuesday Microsoft du 12 août 2026, créant une pression temporelle significative pour les équipes sécurité devant gérer simultanément les deux cycles de correctifs les plus importants de l'industrie. Les analyses des spécialistes SAP Onapsis, Pathlock et SecurityWeek publiées les 11-12 août 2026 qualifient ce cycle comme l'un des plus graves de l'année, avec une concentration exceptionnelle de scores CVSS dépassant 9.0 : un CVSS 10.0, un CVSS 9.9, un CVSS 9.8 et un CVSS 9.1.
La vulnérabilité la plus critique est référencée dans la SAP Security Note #3771065 avec un score CVSS 10.0 — le score maximal possible sur l'échelle CVSSv3, indiquant une exploitabilité maximale sans prérequis. Elle affecte SAP Commerce Cloud (anciennement SAP Hybris), un progiciel de commerce électronique B2B et B2C déployé par des milliers d'entreprises mondiales, dans son composant Data Hub Adapter. La faille résulte d'une combinaison de deux types de défauts : une vérification d'autorisation insuffisante (missing authorization check) et un défaut de validation d'entrées (insufficient input validation). Un attaquant non authentifié peut exploiter cette vulnérabilité via le réseau pour exécuter du code arbitraire sur le serveur SAP Commerce Cloud et compromettre des composants internes de la plateforme. L'impact est total sur les trois piliers CIA (Confidentialité, Intégrité, Disponibilité). Pour les déploiements SAP Commerce Cloud hébergés en cloud SAP BTP, SAP a déjà appliqué une mitigation automatique côté infrastructure — mais les déploiements on-premises et hébergés chez des partenaires tiers nécessitent une action manuelle urgente.
La deuxième vulnérabilité critique majeure est CVE-2026-44772, documentée dans la SAP Security Note #3765948, avec un score CVSS 9.9. Elle touche SAP Manufacturing Integration and Intelligence (MII), spécifiquement les versions XMII et MII_ADMIN 15.4 et 15.5 — un progiciel déployé dans des environnements industriels critiques à la convergence OT/IT (Operational Technology / Information Technology). La root cause est une injection de code via un servlet exposé : un attaquant disposant de faibles privilèges peut soumettre des entrées spécialement conçues qui amènent l'application à récupérer et traiter du contenu contrôlé par l'attaquant depuis une source externe. Le mécanisme combine une Server-Side Request Forgery (SSRF) avec un traitement non validé de fichiers XSL (XSLT). L'exploitation réussie permet l'exécution de commandes arbitraires sur le système hôte sous-jacent à SAP MII. Le scope de l'impact dépasse le composant vulnérable (scope changed), entraînant une compromission totale de l'infrastructure selon les analyses de Cybersecurity News et SecurityWeek publiées le 12 août 2026.
La correction de CVE-2026-44772 implique la mise en place d'une nouvelle propriété système « Secure Transformer » dans SAP MII, permettant de définir une liste blanche d'hôtes autorisés à héberger des fichiers XSL consommables par les servlets concernés. Seuls les fichiers XSL provenant de ces hôtes explicitement autorisés pourront désormais être traités. Cette mesure de durcissement nécessite une configuration post-patch par les administrateurs SAP — l'application du correctif seul ne suffit pas sans la configuration de cette liste blanche.
Une troisième vulnérabilité critique est CVE-2026-44758 (CVSS 9.1), également dans SAP MII pour les mêmes versions affectées. Elle partage la même root cause que CVE-2026-44772 — des servlets exposés traitant des transformations XSLT sans validation suffisante des sources — mais avec un vecteur d'exploitation légèrement différent. Les deux failles doivent être traitées simultanément via les Security Notes correspondantes. Le déploiement des deux correctifs nécessite le redémarrage des servlets SAP MII concernés.
CVE-2026-34265 (CVSS 9.8) complète le tableau des vulnérabilités critiques de ce Patch Day. Elle affecte SAP NetWeaver Application Server ABAP et ABAP Platform — le socle technologique fondamental déployé dans la quasi-totalité des environnements SAP ERP mondiaux. Il s'agit d'une vulnérabilité de corruption de mémoire dont les détails techniques complets n'ont pas été rendus publics par SAP, conformément à leur politique de divulgation responsable. Le score CVSS 9.8 indique une exploitabilité réseau sans authentification préalable, avec un impact élevé sur les trois piliers CIA. La surface d'attaque de cette faille est particulièrement large compte tenu de l'omniprésence de NetWeaver ABAP dans les déploiements SAP enterprise — ce composant est le cœur d'exécution des modules SAP ERP, S/4HANA, BW et de nombreuses applications métier critiques.
Le contexte de ce Patch Day est aggravé par la complexité inhérente des cycles de correctifs SAP : contrairement aux mises à jour Windows automatisées, l'application des SAP Security Notes nécessite typiquement une phase de test en environnement non-productif, une validation fonctionnelle métier, et une fenêtre de maintenance planifiée. Ce délai structurel entre la publication et le déploiement effectif crée une fenêtre de vulnérabilité pendant laquelle les systèmes restent exposés. Onapsis et Pathlock recommandent dans leurs analyses d'août 2026 de traiter les notes #3771065 et #3765948 sur un calendrier de maintenance d'urgence, en dehors du cycle normal de patch, compte tenu de la gravité des scores et du potentiel de compromission totale.
Les systèmes SAP sont des cibles de premier choix pour les groupes de menace avancés (APT) depuis plusieurs années. L'agence américaine CISA a émis des alertes spécifiques sur la sécurisation des environnements SAP accessibles depuis Internet, et des groupes comme FIN13 (Elephant Beetle) ont démontré des capacités d'exploitation spécifiques aux vulnérabilités SAP dans des campagnes ciblant des organisations des secteurs manufacturier, financier et de la santé. Le CERT-FR mentionne les vulnérabilités SAP d'août 2026 dans son bulletin d'actualité CERTFR-2026-ACT-034, soulignant leur criticité pour les entreprises françaises utilisant des progiciels SAP. SAP compte plus de 400 000 clients dans 180 pays dont une large majorité de grandes entreprises et d'organisations du secteur public.
En l'absence de correctif appliqué, les organisations peuvent mettre en place des mitigations temporaires : restriction réseau des accès aux ports SAP concernés depuis Internet, renforcement des contrôles d'autorisation SAP (SAP Authorization Concept), activation d'alertes sur les transactions SAP sensibles via SAP Solution Manager ou SAP Focused Run, et désactivation temporaire des servlets SAP MII vulnérables si les fonctionnalités concernées ne sont pas critiques pour la production. Ces mitigations réduisent le risque mais ne l'éliminent pas — seule l'application des Security Notes offre une remédiation complète.
Impact et exposition
SAP Commerce Cloud avec Data Hub Adapter est utilisé par des milliers d'entreprises mondiales dans le commerce B2B et B2C. Le CVSS 10.0 de la Note #3771065 signifie qu'un attaquant non authentifié peut compromettre la plateforme e-commerce entière sans aucun prérequis — accès aux données clients, aux transactions financières, aux catalogues produits et aux intégrations back-office. Les déploiements on-premises et hébergés chez des partenaires doivent être traités en priorité absolue puisque la mitigation automatique SAP BTP ne les couvre pas.
SAP MII est déployé dans des usines et environnements industriels pour intégrer les données des systèmes de contrôle industriel (SCADA, MES) avec les systèmes IT. CVE-2026-44772 exposant ce composant à un RCE complet présente un risque pour la continuité opérationnelle industrielle : une compromission pourrait permettre d'altérer des données de production, de perturber des lignes de fabrication, ou d'utiliser le système SAP MII comme pivot vers le réseau OT. Les secteurs manufacturier, pharmaceutique, automobile et agroalimentaire sont particulièrement exposés.
La faille CVE-2026-34265 dans NetWeaver ABAP concerne potentiellement l'ensemble du parc SAP ERP mondial. Les systèmes SAP exposés via des portails web (SAP Web Dispatcher, SAP Fiori Launchpad) ou interconnectés avec des zones réseau moins sécurisées sont particulièrement à risque. Une compromission réussie via NetWeaver ABAP peut donner accès à la totalité des données métier de l'organisation : données RH, finances, approvisionnement, ventes et production.
Recommandations immédiates
- Appliquer SAP Security Note #3771065 (CVSS 10.0 — SAP Commerce Cloud Data Hub Adapter) en maintenance d'urgence hors cycle normal
- Appliquer SAP Security Note #3765948 / CVE-2026-44772 (CVSS 9.9 — SAP MII XMII 15.4/15.5) et configurer la propriété système « Secure Transformer » avec liste blanche d'hôtes XSL autorisés
- Appliquer la note couvrant CVE-2026-44758 (CVSS 9.1 — SAP MII) simultanément avec CVE-2026-44772
- Appliquer la note couvrant CVE-2026-34265 (CVSS 9.8 — SAP NetWeaver ABAP) en priorité sur tous les systèmes exposés réseau
- Identifier via SAP Solution Manager (transaction SOLMAN_SETUP) ou SAP Maintenance Planner les notes manquantes dans l'ensemble de votre paysage SAP
- Restreindre temporairement les accès réseau aux ports des servlets SAP MII vulnérables jusqu'à application du correctif
- Surveiller les logs SAP (transactions SM20, SM21, STAD, SLG1) pour détecter des accès inhabituels aux servlets concernés
- Contacter SAP Support ou votre partenaire SAP pour les cas nécessitant une guidance de déploiement spécifique à votre version
⚠️ Urgence critique — CVSS 10.0 et CVSS 9.9 simultanés
Le SAP Patch Day d'août 2026 combine un score CVSS 10.0 et un score CVSS 9.9 dans le même cycle — une configuration exceptionnellement rare et grave. Les systèmes SAP sont au cœur des opérations de la plupart des grandes organisations mondiales. Une compromission réussie via ces failles expose la totalité de l'infrastructure ERP, des données financières et des processus industriels. Planifiez une fenêtre de maintenance d'urgence dès cette semaine sans attendre le prochain cycle de patch planifié.
Comment savoir si je suis vulnérable ?
Pour SAP Commerce Cloud : vérifiez si le composant Data Hub Adapter est actif dans votre déploiement et si vous êtes en configuration on-premises ou cloud partenaire (hors BTP). Pour SAP MII : vérifiez la version installée via l'administration SAP MII (menu Administration > System Information) — les versions XMII/MII_ADMIN 15.4 et 15.5 sont concernées. Pour SAP NetWeaver ABAP : vérifiez votre Support Package Level via la transaction SPAM ou SM51. Utilisez l'outil SAP Note Assistant (transaction SNOTE) ou la transaction RSECNOTE pour lister les notes de sécurité SAP non encore appliquées dans votre système. SAP Solution Manager avec le rapport EarlyWatch Alert fournit également une vue consolidée de l'état de patch de l'ensemble de votre paysage SAP.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-64638 : WordPress XSS2Shell — RCE pré-auth CVSS 8.9
CVE-2026-64638 (XSS2Shell) : faille XSS pré-authentifiée sur la page de connexion WordPress 6.4-7.0.2 chaînable en RCE complet du serveur. PoC public disponible depuis le 7 août 2026. Migrez vers WordPress 7.0.3 immédiatement.
CVE-2026-68820 : Windows zero-day exploité par Lazarus
CVE-2026-68820, zero-day use-after-free dans le driver Windows WinSock (afd.sys), exploité par le groupe Lazarus (Corée du Nord) pour déployer le rootkit kernel FudModule depuis juin 2026. Patché le 12 août 2026 via Patch Tuesday.
Patch Tuesday 12 août 2026 : SharePoint RCE, kernel et DNS critiques
Patch Tuesday 12 août 2026 : Microsoft corrige une chaîne RCE SharePoint + kernel Windows, un RCE DNS Server critique sur les DC, un RCE RD Gateway et un escape Hyper-V. Déploiement prioritaire requis.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire