Veille réglementaire
Alertes de sécurité SAP : multiples vulnérabilités critiques à corriger
ANSSI / CERT-FR — Alertes & avis
Le Centre d’Expertise Gouvernemental de Réponse et de Traitement des Attaques Informatiques (CERT-FR) a publié un avis d’urgence relatif à la découverte de multiples vulnérabilités dans les solutions SAP. Ces failles, non corrigées, exposent les organisations à des risques majeurs, notamment en matière de sécurité des systèmes d’information.
Risques identifiés et impacts potentiels
- Exécution de code arbitraire à distance : possibilité pour un attaquant d’exécuter des commandes sur les systèmes ciblés.
- Atteinte à la confidentialité des données : exposition non autorisée d’informations sensibles.
- Injection SQL (SQLi) : risque de manipulation des bases de données via des requêtes malveillantes.
- Contournement de la politique de sécurité : possibilité de contourner les mécanismes de protection mis en place.
- Injection de code indirecte à distance (XSS) : exécution de scripts malveillants dans le contexte de l’utilisateur.
Produits et versions concernés
Les vulnérabilités impactent un large éventail de solutions SAP, dont les principales sont :
- SAP Change and Transport System (CTS) : versions non corrigées de CTS_UPLOAD_CLT 1.
- SAP Commerce Cloud : versions HY_COM 2205, COM_CLOUD 2211 et 2211-JDK21.
- SAP CRM (WebClient UI) : versions S4FND 104, 105 et 106.
- SAP Fiori (launchpad) : versions SAP_UI 754 à 816.
- SAP HANA Extended Application Services (XS classic) : version HDB 2.00.
- SAP Integration Suite (Edge Integration Cell) : versions antérieures à 8.43.11.
- SAP NetWeaver Application Server ABAP : versions SAP_BASIS 700 à 920 et noyaux associés.
- SAP NetWeaver Application Server Java : versions ENGINEAPI 7.50, LMCTC 7.50 et SERVERCORE 7.50.
- SAP NetWeaver Enterprise Portal : version EP-RUNTIME 7.50.
- SAP S/4HANA : versions S4CORE 102 à 109 et modules associés (Draft operation, PPM-PRO).
- SAProuter sur Microsoft Windows : versions variées des noyaux et du routeur.
Mesures recommandées
Pour atténuer ces risques, le CERT-FR recommande aux organisations concernées d’appliquer sans délai les correctifs de sécurité publiés par SAP. Ces correctifs sont disponibles dans le bulletin de sécurité SAP de juillet 2026, accessible via la documentation officielle de l’éditeur.
Il est également conseillé de procéder à une revue des configurations et à une analyse des impacts potentiels avant toute application des correctifs, afin d’éviter toute interruption de service.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.