Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
SAP a publié le paquet patch de juin 2026 qui corrige 15 vulnérabilités, y compris quatre identifiés comme critiques qui affectent les plateformes centrales telles que SAP NetWeaver et SAP Commerce Cloud. Ces défaillances ne sont pas seulement théoriques: elles touchent des composants qui mesurent l'identité, le traitement des données et le commerce électronique, de sorte que leur exploitation peut entraîner un accès non autorisé, l'exfiltration d'informations ou l'interruption de services commerciaux critiques.
Deux des vulnérabilités les plus graves méritent une attention immédiate : CVE-2026-44748, un cas d'emballage de signatures XML qui peut permettre d'omettre l'authentification dans les environnements SAML, et CVE-2026-27671, une corruption de mémoire exploitable par les requêtes RFC sans authentification. Le premier vide de fait de l'affirmation SAML si un attaquant avec un accès normal parvient à manipuler des messages signés; le second permet des performances inattendues sur le serveur qui, dans un scénario réel, pourrait conduire à l'escalade ou à l'exécution à distance. SAP publie la note avec les correctifs et les directives dans son bulletin de sécurité, de sorte que les organisations concernées devraient la consulter le plus rapidement possible: SAP Bulletin de sécurité - juin 2026.

Conceptuellement, les vulnérabilités de signature XML (XML Signature Wrapping) exploitent la façon dont les systèmes localisent et valident la partie signée d'un document XML signé : si le vérificateur prend la signature d'un noeud mais traite d'autres données, un attaquant peut insérer des affirmations légitimes et fausses dans la même structure. Pour mieux comprendre ce type d'attaque et son atténuation au niveau de la conception, la communauté de la sécurité offre des ressources utiles pour examiner : OWASP - Enveloppe de signature XML.
En plus des défaillances critiques, le paquet corrige des problèmes de gravité élevée et moyenne liés à Apache Tomcat, contrôles d'apache incomplets, injections SQL, transit, XSS et remplacement du courrier. Bien que certains détails techniques et une atténuation complète ne soient disponibles que dans le portail client SAP, l'existence de vecteurs multiples suggère qu'il ne suffit pas d'appliquer des patchs isolés : une stratégie coordonnée de médiation et de détection est nécessaire.
En ce qui concerne les priorités, prioriser immédiatement l'application des correctifs CVE-2026-44748 et CVE-2026-27671, tester les corrections dans les environnements de préproduction et les fenêtres de maintenance du programme pour appliquer les correctifs de production. Si vous ne pouvez pas vous garer immédiatement, appliquez des contrôles compensatoires : limitez l'accès au réseau aux ports RFC et aux terminaux administratifs, resserrez les relations de confiance SAML (certificats d'examen et validation d'URis), déployez des règles WAF qui bloquent les charges XML suspectes et appliquent la microsegmentation pour isoler les systèmes critiques.
Ne sous-estimez pas la détection : configurez les règles dans votre SIEM et EDR pour rechercher des indicateurs pertinents, tels que les tentatives de demander RFC avec une charge anormale, les messages SAML avec une structure dupliquée ou des signatures valides mais incohérentes, des exceptions de mémoire et des redémarrages du serveur Application. Auditer l'authentification et le journal SSO, et rechercher des signaux d'accès hors-temps aux consoles de gestion ou aux mouvements latéraux vers les systèmes ERP et les catalogues de produits.

Pour les opérations et les équipements de sécurité, la réponse pratique devrait inclure un inventaire complet des installations NetWeaver et Commerce Cloud, la vérification des versions ABAP et Java Application Server, la coordination avec les changements de maintenance et les tests de régression. Conservez des procédures de sauvegarde et de renversement claires avant de déployer des correctifs et informez les unités opérationnelles de l'impact prévu et des délais d'atténuation afin d'éviter les surprises opérationnelles.
Si votre organisation dépend de SAP Commerce Cloud pour les ventes en ligne, envisagez également des examens spécifiques de la sécurité de la chaîne d'achat et de l'authentification des clients, car les vulnérabilités aux composants Web et Tomcat peuvent faciliter la fraude ou la gestion des commandes. Soyez conscient des avis CVE supplémentaires et connexes pour éviter de dépasser les correctifs enchaînés; vous pouvez consulter des entrées CVE spécifiques pour un contexte plus technique: CVE-2026-44748 et CVE-2026-27671.
Enfin, incorporez la leçon dans votre programme de gestion de la vulnérabilité : maintenez une priorité basée sur l'exposition et la criticité des actifs, automatisez les analyses internes et externes, et faites des tests de pénétration et de validation post-patch pour confirmer que les contrôles fonctionnent. Les correctifs techniques et les contrôles sont urgents, mais la réduction réelle des risques nécessite également des processus, une surveillance et une coordination continues entre la sécurité, les opérations et les activités.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...