En bref

  • CVE-2026-58240 est une faille d'authentification manquante dans le SAP NetWeaver Message Server permettant à un attaquant non authentifié d'enregistrer un composant applicatif malveillant dans un cluster SAP.
  • Affecte les kernels SAP 9.16, 9.18, 9.19 et 9.20 — des versions massivement déployées dans les ERP SAP des grandes entreprises mondiales.
  • Aucune exploitation confirmée à ce jour, mais le CVSS 9.8 et la nature pre-auth de la faille imposent un traitement prioritaire via la SAP Note 3759472.

Les faits

Le 9 septembre 2026, à l'occasion de son Security Patch Day mensuel, SAP a publié 19 correctifs de sécurité couvrant NetWeaver, S/4HANA et plusieurs produits cloud. La faille la plus sévère de ce cycle est CVE-2026-58240, notée CVSS 9.8. Elle affecte le SAP NetWeaver Message Server, un composant central de l'architecture SAP qui assure la communication entre les instances de serveurs d'application au sein d'un cluster ABAP.

Le Message Server joue un rôle d'annuaire et de routeur au sein d'un système SAP distribué : il maintient la liste des serveurs d'application enregistrés, équilibre la charge entre eux, et gère les communications de groupe au niveau du cluster. CVE-2026-58240 révèle que ce service ne vérifie pas suffisamment l'authenticité des composants qui tentent de s'y enregistrer. Un attaquant non authentifié disposant d'un accès réseau au port public du Message Server peut envoyer un paquet spécialement forgé pour faire confiance à son adresse IP au sein du cluster, puis enregistrer un composant applicatif illégitime se présentant comme un serveur d'application SAP valide.

Une fois ce composant rogue enregistré, l'attaquant dispose d'une position privilégiée au cœur du cluster SAP. Il peut intercepter, altérer ou rediriger le trafic inter-composants — y compris des données de session applicative, des credentials transmis entre composants, et des flux de données métier critiques (transactions financières, données de paie, chaîne d'approvisionnement). Dans les configurations les plus vulnérables, la faille peut déboucher sur une exécution de code à distance (RCE) avec les droits du compte système SAP (adm), selon la configuration de l'environnement cible.

Les versions affectées couvrent les kernels SAP 9.16, 9.18, 9.19 et 9.20. SAP équipe plus de 400 000 clients dans 180 pays, dont une proportion très élevée d'entreprises du CAC 40 et du DAX 40. Le correctif est documenté dans la SAP Note 3759472, disponible sur le portail SAP Support.

Techniquement, la faille est catégorisée CWE-308 (Use of Single-Factor Authentication). Le Message Server utilise un mécanisme d'authentification par adresse IP pour valider les composants qui s'enregistrent — un mécanisme fragile, reposant sur la confiance de l'adresse réseau source plutôt que sur des credentials cryptographiques. L'exploitation de CVE-2026-58240 consiste à faire passer un composant malveillant pour une adresse IP de confiance au sein du cluster.

Le contexte global de ce Patch Day est préoccupant. La faille CVSS 10.0 CVE-2026-44756 (SAP Extended Passport Processing, déjà documentée sur ce site) avait mis en lumière la vulnérabilité de l'écosystème SAP face aux attaques non authentifiées. CVE-2026-58240 s'inscrit dans la même catégorie : exploitable depuis le réseau, sans credentials, contre un composant présent dans toute installation ABAP multi-instances. Cette combinaison en fait une cible de premier choix pour les groupes APT spécialisés dans le ciblage des ERP d'entreprise.

SAP n'a pas confirmé d'exploitation active de CVE-2026-58240 à la date de publication du patch, selon les analyses de GBHackers, CyberSecurityNews et CyberPress. Cependant, l'historique des vulnérabilités SAP montre que le délai entre la publication d'un correctif et l'apparition d'un exploit fonctionnel peut être très court pour les failles pre-auth. La CVE-2020-6287 (SAP RECON, CVSS 10.0) avait vu ses premiers PoC publics dans les 72 heures suivant la divulgation. La prudence s'impose donc malgré l'absence d'exploitation confirmée.

Pour les équipes SOC, la détection de tentatives d'exploitation passe par la surveillance des connexions au port du Message Server (par défaut 3600 ou 3900 selon le numéro d'instance SAP) depuis des adresses IP n'appartenant pas aux serveurs d'application du cluster. Les SIEM avec connecteurs SAP (Splunk Add-on for SAP, Microsoft Sentinel SAP solution) peuvent surveiller les logs du Message Server pour détecter des enregistrements de composants inhabituels en dehors des fenêtres de maintenance planifiées.

Impact et exposition

Toute installation SAP NetWeaver ABAP multi-instances utilisant un kernel 9.16 à 9.20 est potentiellement exposée. Le risque est maximal lorsque le port du Message Server est accessible depuis un segment réseau plus large que les seuls serveurs d'application du cluster. Dans les architectures SAP on-premise typiques des grandes entreprises françaises et européennes, ce port est fréquemment accessible depuis le réseau corporate général, voire depuis des zones partenaires via des liaisons VPN inter-entreprises.

Recommandations

  • Appliquer la SAP Note 3759472 en priorité sur tous les systèmes NetWeaver ABAP utilisant les kernels 9.16, 9.18, 9.19 ou 9.20 — valider en sandbox avant déploiement production.
  • Segmenter le Message Server : vérifier que les ports 3600/3900 ne sont accessibles qu'aux serveurs d'application SAP légitimes du cluster, via ACL ou pare-feu de segmentation.
  • Auditer les composants enregistrés (transaction SMGW, moniteur SMMS) pour identifier tout composant inconnu ou suspect dans le cluster.
  • Surveiller les connexions entrantes sur le port Message Server depuis des IP hors-topologie SAP via SIEM ou NDR.
  • Vérifier la SAP Note 1056830 pour la liste complète des ports TCP/IP NetWeaver et réviser votre politique de segmentation réseau en conséquence.

Alerte critique

CVE-2026-58240 (CVSS 9.8) permet à un attaquant sans credentials de s'introduire au cœur d'un cluster SAP NetWeaver. Si votre port Message Server est accessible au-delà du périmètre strict des serveurs d'application SAP, votre ERP est en danger. Appliquez la SAP Note 3759472 et vérifiez votre segmentation réseau SAP dès aujourd'hui.

Comment vérifier rapidement si notre port SAP Message Server est trop exposé ?

Depuis un poste utilisateur standard de votre réseau interne, tentez une connexion TCP sur le port 36XX ou 39XX de votre serveur SAP principal (XX = numéro d'instance, généralement 00 ou 01). Si la connexion TCP aboutit (pas de timeout immédiat), votre port est accessible depuis le réseau corporate. Demandez parallèlement à votre équipe réseau une revue des ACL sur les segments hébergeant vos serveurs SAP. Idéalement, seuls les serveurs d'application SAP du cluster et les stations d'administration SAP Basis doivent pouvoir atteindre ce port.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit