Le mois d’août 2026 apporte une nouvelle série de correctifs SAP annoncés par l’éditeur. Au total, SAP publie 28 nouvelles Security Notes, met à jour deux notes déjà publiées et publie également un advisory sur GitHub. L’enjeu principal : plusieurs vulnérabilités classées critiques, susceptibles d’être exploitées pour compromettre des composants internes.
Dans cet article, nous faisons le point sur les failles les plus sévères décrites par SAP, leurs impacts potentiels et les vérifications concrètes à planifier côté équipes IT et sécurité.
Ce que SAP a publié : 28 Security Notes et des mises à jour
SAP annonce une nouvelle vague de publication le jour du Patch Day d’août 2026. Le périmètre inclut :
- 28 Security Notes (nouvelles) ;
- 2 mises à jour de notes précédentes ;
- un advisory publié sur GitHub.
Parmi ces annonces, quatre notes traitent des vulnérabilités critiques. Elles couvrent à la fois des problèmes d’autorisation, des défauts permettant une injection de code et des failles de corruption mémoire.
Les vulnérabilités critiques à prioriser (CVSS élevé)
Pour hiérarchiser l’action, SAP met en avant plusieurs défauts dont les scores CVSS atteignent des niveaux très élevés. Les conséquences décrites par SAP et ses analyses associées concernent notamment la compromission de l’application, l’atteinte à la confidentialité et l’impact sur la disponibilité.
CVE-2026-58231 : contournement d’authentification dans SAP Commerce Cloud
La première des failles critiques citée par SAP est CVE-2026-58231 avec un score CVSS de 10/10. Elle est liée à un problème d’autorisation dans SAP Commerce Cloud, plus précisément dans le Data Hub Adapter.
Selon la description, cette vulnérabilité pourrait permettre à un attaquant distant de contourner l’authentification. Une exploitation réussie pourrait mener à une exécution de code et à un accès non autorisé à des composants internes. En cas de compromission, les impacts visés couvrent confidentialité, intégrité et disponibilité de l’application.
CVE-2026-44772 et CVE-2026-44758 : injection de code dans Manufacturing Integration et Intelligence
SAP corrige également deux failles critiques d’injection de code dans des composants liés à Manufacturing Integration and Intelligence :
- CVE-2026-44772 (CVSS 9,9/10) ;
- CVE-2026-44758 (CVSS 9,1/10).
La mécanique décrite repose sur des servlets vulnérables. Un attaquant pourrait soumettre une entrée spécialement conçue afin de déclencher l’exécution de commandes arbitraires sur l’hôte sous-jacent. Dans le scénario le plus défavorable, cela aboutirait à une compromission totale de l’infrastructure.
Bien que les deux défauts présentent des ressemblances, une différence importante est mentionnée : l’un nécessiterait des privilèges plus élevés pour être exploité, d’après des explications fournies par la société Onapsis (telles que relayées dans le rapport source).
CVE-2026-34265 : corruption mémoire dans Application Server ABAP (NetWeaver)
Le quatrième défaut critique est CVE-2026-34265, avec un score CVSS de 9,8/10. SAP le décrit comme une problématique de corruption mémoire au sein d’Application Server ABAP pour NetWeaver et de ABAP Platform.
La vulnérabilité trouve son origine dans des erreurs logiques lors de l’analyse du protocole DIAG. D’après la description disponible, l’attaque pourrait être menée sans authentification, avec deux conséquences majeures : dévoiler des informations sensibles ou faire s’effondrer (crash) le système.
Dans tous les cas, les impacts attendus couvrent là encore la confidentialité, l’intégrité et la disponibilité.
Un correctif mis à jour après la publication de juillet
SAP indique aussi avoir, avant ce cycle de correctifs, mis à jour une Security Note critique publiée lors du Patch Day de juillet 2026. L’objectif était de traiter un problème critique de corruption mémoire affectant NetWeaver Application Server ABAP, avec un complément d’information dans l’update.
Si vous avez déjà appliqué les mesures de juillet, cela ne dispense pas de vérifier les changements apportés par la mise à jour d’août : les notes et précisions peuvent affecter le périmètre, les conditions ou la façon de valider le risque.
Huit autres notes : priorités “élevées” et sujets variés
Au-delà des quatre vulnérabilités critiques, SAP publie huit notes supplémentaires pour des failles de sévérité élevée. Le périmètre mentionné couvre notamment :
- des ABAP Developer Tools ;
- des éléments de Commerce Cloud ;
- le Change and Transport System Attach Tool ;
- BusinessObjects ;
- Manufacturing Integration and Intelligence ;
- et la Business AI Platform (via l’Approuter).
D’après les informations reprises, les sept premières notes traitent de familles de problèmes variées : élévation de privilèges, débordements de tampon, exécution de code à distance (RCE), divulgation de credentials, traversée de répertoires ou absence de contrôle d’autorisation.
La dernière note de ce lot (dans l’Approuter) corrige plusieurs défauts : elle résout 11 failles de sécurité au total, d’après le récapitulatif source.
Vulnérabilités “moyennes” et “faibles” : pas de mention d’exploitation active
En complément, SAP indique que les notes restantes publiées lors du Patch Day d’août 2026 adressent des vulnérabilités moyennes et faibles.
Dans le rapport source, il est précisé que SAP ne mentionne pas de cas d’exploitation dans la nature pour ces failles. Pour autant, le fait de ne pas disposer de signalement public n’efface pas la nécessité d’un traitement planifié : la réduction de la surface d’attaque reste une bonne pratique.
Que faire maintenant ? Une checklist pour vos équipes
Les correctifs SAP d’août 2026 concernent des scénarios à forte criticité : contournement d’authentification, exécution de commandes arbitraires et corruption mémoire. Pour réduire le risque rapidement, voici une approche pragmatique.
1) Cartographier les systèmes impactés
Identifiez où tournent vos composants mentionnés : SAP Commerce Cloud (Data Hub Adapter), Manufacturing Integration and Intelligence, et les environnements ABAP/NetWeaver impliquant Application Server ABAP. Si vous exploitez plusieurs paysages (dev, test, prod), priorisez la production et les environnements exposés.
2) Planifier l’application des correctifs critiques en premier
Commencez par les quatre défauts critiques (CVE listées ci-dessus). Pour chacun, vérifiez les conditions exactes de déploiement dans les Security Notes, puis planifiez les fenêtres de maintenance.
3) Valider la configuration et les contrôles d’accès
Comme plusieurs failles reposent sur l’autorisation, le durcissement des contrôles d’accès peut aider à limiter les voies d’exploitation, surtout en complément des mises à jour. Vérifiez aussi les mécanismes d’authentification et les droits applicatifs associés aux flux concernés.
4) Prévoir des tests de non-régression
Après installation, confirmez la stabilité (notamment pour les scénarios de corruption mémoire pouvant provoquer des crashs) et contrôlez les journaux. Si vos tests couvrent les endpoints ou flux liés aux servlets/DIAG, vous gagnerez du temps pour détecter rapidement d’éventuelles anomalies.
Pourquoi cette vague est particulièrement sensible
Ce Patch Day cumule plusieurs catégories de risques redoutées en environnement entreprise. D’une part, on trouve des vulnérabilités pouvant mener à une prise de contrôle via exécution de code. D’autre part, la présence de corruption mémoire et de scénarios de divulgation d’informations augmente la probabilité d’impact opérationnel, y compris sur la continuité de service.
Enfin, l’association de ces failles à des composants widely used (commerce, intégration, plateformes ABAP) signifie que l’attention portée à l’inventaire applicatif doit être élevée.
Conclusion
Les correctifs SAP publiés pour août 2026 exigent une réaction structurée, car quatre vulnérabilités critiques sont documentées avec des scores CVSS très élevés. Entre contournement d’authentification dans SAP Commerce Cloud, injection de code dans Manufacturing Integration and Intelligence et corruption mémoire dans Application Server ABAP, le spectre d’impact couvre la compromission et la perturbation du service.
En priorisant d’abord les notes critiques, en cartographiant précisément vos systèmes et en validant les contrôles après déploiement, vous réduisez sensiblement le risque à court terme et sécurisez votre environnement pour les prochaines étapes.
Source: https://www.securityweek.com/sap-patches-critical-code-injection-memory-corruption-vulnerabilities/
