Le 8 septembre 2026, SAP a publié son Security Patch Day mensuel avec 19 notes de sécurité, dont 4 vulnérabilités critiques scorées CVSS 9.0 ou au-dessus (SAP Support Portal, septembre 2026). La plus grave atteint le score maximal de CVSS 10.0, ce qui en fait la publication SAP la plus urgente depuis plusieurs mois.
Contexte : le rythme mensuel du Patch Day SAP
SAP publie ses Security Notes chaque deuxième mardi du mois. Ce calendrier prévisible est aussi une fenêtre de vulnérabilité connue : entre la publication des bulletins et le déploiement effectif des correctifs dans les organisations, la fenêtre d’exposition est ouverte.
Ce mois de septembre 2026 se distingue par la concentration de vulnérabilités dans des composants fondamentaux : le kernel SAP, WebDispatcher et NetWeaver Message Server sont des briques présentes dans pratiquement toutes les installations SAP on-premise et la majorité des installations Cloud privé (all-about-security.de, 08/09/2026). Ce ne sont pas des modules périphériques : ce sont des fondations.
Les 4 vulnérabilités critiques en détail
Les quatre failles à traiter en urgence :
- CVE-2026-44756 (CVSS 10.0) : corruption mémoire dans le traitement SAP Extended Passport, affectant les kernels 7.22 à 9.20 et SAP WebDispatcher 9.16 à 9.20. Score maximal, exploitation potentiellement distante sans authentification (SAP Support Portal).
- CVE-2026-58240 (CVSS 9.8) : absence de vérification d’authentification dans le NetWeaver Message Server, kernels 9.16 à 9.20. Un attaquant non authentifié peut interagir directement avec ce composant critique (all-about-security.de).
- CVE-2026-76969 (CVSS 9.4) : divulgation de credentials dans le SAP Cloud Application Programming Model (bibliothèque
@sap/cds-mtxs). Les projets CAP déployés avec cette bibliothèque sont concernés (SAP Support Portal). - CVE-2026-66768 (CVSS 9.0) : contrôle d’accès défaillant dans SAP GUI for Java (all-about-security.de).
Les Onapsis Research Labs ont contribué à l’analyse de plusieurs de ces vulnérabilités (Onapsis, 08/09/2026).
Impact pour les entreprises utilisant SAP
Pour les DSI et RSSI, la priorité absolue est CVE-2026-44756 (CVSS 10.0). Un score maximal signifie que la faille est exploitable à distance, sans authentification préalable, avec impact total sur la confidentialité, l’intégrité et la disponibilité du système. Tout environnement SAP exposant son kernel ou son WebDispatcher (même partiellement) sur un réseau interne non segmenté est potentiellement compromettable.
Pour les équipes S/4HANA et NetWeaver, CVE-2026-58240 renforce la problématique de segmentation réseau. Un Message Server accessible sans filtrage IP représente un vecteur d’attaque direct sur les communications inter-instances. Ce point est souvent négligé dans les architectures on-premise historiques, où le Message Server était considéré comme un composant “interne sûr”.
Pour les équipes de développement SAP CAP, CVE-2026-76969 est un signal fort : les dépendances open source dans l’écosystème SAP BTP ne sont pas exemptées des risques de sécurité. Un inventaire des versions @sap/cds-mtxs déployées en production s’impose immédiatement.
Deux vulnérabilités supplémentaires de sévérité haute méritent également attention : une faille XXE (XML External Entity) dans SAP Integration Suite et une désérialisation non sécurisée dans NetWeaver Business Client (all-about-security.de).
Ce qu’il faut surveiller
SAP met à disposition les correctifs via le SAP Support Portal. Les organisations disposant de contrats de maintenance actifs peuvent accéder aux Security Notes et aux correctifs correspondants dès maintenant.
Points de vigilance dans les prochaines semaines :
- Vérifier la version effective du kernel et de WebDispatcher dans chaque paysage SAP (productif, QA, développement).
- Pour les installations NetWeaver, contrôler les filtres réseau sur le port Message Server (3600/3900 par défaut).
- Pour les projets CAP/BTP, mettre à jour
@sap/cds-mtxsvers la version corrigée indiquée dans la Security Note. - Documenter la fenêtre de patching et les décisions de priorisation pour les audits NIS2.
Le prochain Patch Day SAP est prévu pour le 14 octobre 2026.
Pour approfondir, lisez notre analyse du SAP Patch Day d’avril 2026, notre checklist NIS2 pour auditer la cybersécurité de votre ERP et notre guide complet sur la protection cybersécurité des ERP.