CVE-2026-58240 affecte le SAP NetWeaver Message Server : un accès réseau sans credentials suffit à enregistrer un composant malveillant et potentiellement exécuter du code. CVSS 9.8, patch via SAP Note 3759472.
En bref
- CVE-2026-58240 est une faille d'authentification manquante dans le SAP NetWeaver Message Server permettant à un attaquant non authentifié d'enregistrer un composant applicatif malveillant dans un cluster SAP.
- Affecte les kernels SAP 9.16, 9.18, 9.19 et 9.20 — des versions massivement déployées dans les ERP SAP des grandes entreprises mondiales.
- Aucune exploitation confirmée à ce jour, mais le CVSS 9.8 et la nature pre-auth de la faille imposent un traitement prioritaire via la SAP Note 3759472.
Les faits
Le 9 septembre 2026, à l'occasion de son Security Patch Day mensuel, SAP a publié 19 correctifs de sécurité couvrant NetWeaver, S/4HANA et plusieurs produits cloud. La faille la plus sévère de ce cycle est CVE-2026-58240, notée CVSS 9.8. Elle affecte le SAP NetWeaver Message Server, un composant central de l'architecture SAP qui assure la communication entre les instances de serveurs d'application au sein d'un cluster ABAP.
Le Message Server joue un rôle d'annuaire et de routeur au sein d'un système SAP distribué : il maintient la liste des serveurs d'application enregistrés, équilibre la charge entre eux, et gère les communications de groupe au niveau du cluster. CVE-2026-58240 révèle que ce service ne vérifie pas suffisamment l'authenticité des composants qui tentent de s'y enregistrer. Un attaquant non authentifié disposant d'un accès réseau au port public du Message Server peut envoyer un paquet spécialement forgé pour faire confiance à son adresse IP au sein du cluster, puis enregistrer un composant applicatif illégitime se présentant comme un serveur d'application SAP valide.
Une fois ce composant rogue enregistré, l'attaquant dispose d'une position privilégiée au cœur du cluster SAP. Il peut intercepter, altérer ou rediriger le trafic inter-composants — y compris des données de session applicative, des credentials transmis entre composants, et des flux de données métier critiques (transactions financières, données de paie, chaîne d'approvisionnement). Dans les configurations les plus vulnérables, la faille peut déboucher sur une exécution de code à distance (RCE) avec les droits du compte système SAP (adm), selon la configuration de l'environnement cible.
Les versions affectées couvrent les kernels SAP 9.16, 9.18, 9.19 et 9.20. SAP équipe plus de 400 000 clients dans 180 pays, dont une proportion très élevée d'entreprises du CAC 40 et du DAX 40. Le correctif est documenté dans la SAP Note 3759472, disponible sur le portail SAP Support.
Techniquement, la faille est catégorisée CWE-308 (Use of Single-Factor Authentication). Le Message Server utilise un mécanisme d'authentification par adresse IP pour valider les composants qui s'enregistrent — un mécanisme fragile, reposant sur la confiance de l'adresse réseau source plutôt que sur des credentials cryptographiques. L'exploitation de CVE-2026-58240 consiste à faire passer un composant malveillant pour une adresse IP de confiance au sein du cluster.
Le contexte global de ce Patch Day est préoccupant. La faille CVSS 10.0 CVE-2026-44756 (SAP Extended Passport Processing, déjà documentée sur ce site) avait mis en lumière la vulnérabilité de l'écosystème SAP face aux attaques non authentifiées. CVE-2026-58240 s'inscrit dans la même catégorie : exploitable depuis le réseau, sans credentials, contre un composant présent dans toute installation ABAP multi-instances. Cette combinaison en fait une cible de premier choix pour les groupes APT spécialisés dans le ciblage des ERP d'entreprise.
SAP n'a pas confirmé d'exploitation active de CVE-2026-58240 à la date de publication du patch, selon les analyses de GBHackers, CyberSecurityNews et CyberPress. Cependant, l'historique des vulnérabilités SAP montre que le délai entre la publication d'un correctif et l'apparition d'un exploit fonctionnel peut être très court pour les failles pre-auth. La CVE-2020-6287 (SAP RECON, CVSS 10.0) avait vu ses premiers PoC publics dans les 72 heures suivant la divulgation. La prudence s'impose donc malgré l'absence d'exploitation confirmée.
Pour les équipes SOC, la détection de tentatives d'exploitation passe par la surveillance des connexions au port du Message Server (par défaut 3600 ou 3900 selon le numéro d'instance SAP) depuis des adresses IP n'appartenant pas aux serveurs d'application du cluster. Les SIEM avec connecteurs SAP (Splunk Add-on for SAP, Microsoft Sentinel SAP solution) peuvent surveiller les logs du Message Server pour détecter des enregistrements de composants inhabituels en dehors des fenêtres de maintenance planifiées.
Impact et exposition
Toute installation SAP NetWeaver ABAP multi-instances utilisant un kernel 9.16 à 9.20 est potentiellement exposée. Le risque est maximal lorsque le port du Message Server est accessible depuis un segment réseau plus large que les seuls serveurs d'application du cluster. Dans les architectures SAP on-premise typiques des grandes entreprises françaises et européennes, ce port est fréquemment accessible depuis le réseau corporate général, voire depuis des zones partenaires via des liaisons VPN inter-entreprises.
Recommandations
- Appliquer la SAP Note 3759472 en priorité sur tous les systèmes NetWeaver ABAP utilisant les kernels 9.16, 9.18, 9.19 ou 9.20 — valider en sandbox avant déploiement production.
- Segmenter le Message Server : vérifier que les ports 3600/3900 ne sont accessibles qu'aux serveurs d'application SAP légitimes du cluster, via ACL ou pare-feu de segmentation.
- Auditer les composants enregistrés (transaction SMGW, moniteur SMMS) pour identifier tout composant inconnu ou suspect dans le cluster.
- Surveiller les connexions entrantes sur le port Message Server depuis des IP hors-topologie SAP via SIEM ou NDR.
- Vérifier la SAP Note 1056830 pour la liste complète des ports TCP/IP NetWeaver et réviser votre politique de segmentation réseau en conséquence.
Alerte critique
CVE-2026-58240 (CVSS 9.8) permet à un attaquant sans credentials de s'introduire au cœur d'un cluster SAP NetWeaver. Si votre port Message Server est accessible au-delà du périmètre strict des serveurs d'application SAP, votre ERP est en danger. Appliquez la SAP Note 3759472 et vérifiez votre segmentation réseau SAP dès aujourd'hui.
Comment vérifier rapidement si notre port SAP Message Server est trop exposé ?
Depuis un poste utilisateur standard de votre réseau interne, tentez une connexion TCP sur le port 36XX ou 39XX de votre serveur SAP principal (XX = numéro d'instance, généralement 00 ou 01). Si la connexion TCP aboutit (pas de timeout immédiat), votre port est accessible depuis le réseau corporate. Demandez parallèlement à votre équipe réseau une revue des ACL sur les segments hébergeant vos serveurs SAP. Idéalement, seuls les serveurs d'application SAP du cluster et les stations d'administration SAP Basis doivent pouvoir atteindre ce port.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Rhysida publie des données de l'administration berlinoise : Bundesrat, NDAs et infrastructures critiques exposés
Le groupe ransomware Rhysida a publié des données volées à l'administration de Berlin, incluant des documents du Bundesrat, plus de 3 200 NDAs et des évaluations de sécurité d'infrastructures critiques. L'incident illustre la montée des attaques ransomware contre les administrations publiques européennes.
CVE-2026-81963 : le zero-day Windows Update Stack exploité monte jusqu'à SYSTEM
CVE-2026-81963 est un zero-day activement exploité dans le Windows Update Stack permettant une escalade de privilèges vers SYSTEM. CISA impose le patch avant le 22 septembre 2026.
Qualcomm-AWS : 60 Md$ pour co-développer des puces IA d'inférence
Qualcomm et Amazon Web Services ont signé un accord multi-générationnel valorisé jusqu'à 60 milliards de dollars pour co-développer des puces d'inférence IA custom et des interconnexions optiques à 1,6 Tbit/s, marquant l'entrée de Qualcomm sur le marché des data centers.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire