Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
SAP a publié le paquet patch de juin 2026 qui corrige 15 vulnérabilités, y compris quatre identifiés comme critiques qui affectent les plateformes centrales telles que SAP NetWeaver et SAP Commerce Cloud. Ces défaillances ne sont pas seulement théoriques: elles touchent des composants qui mesurent l'identité, le traitement des données et le commerce électronique, de sorte que leur exploitation peut entraîner un accès non autorisé, l'exfiltration d'informations ou l'interruption de services commerciaux critiques.
Deux des vulnérabilités les plus graves méritent une attention immédiate : CVE-2026-44748, un cas d'emballage de signatures XML qui peut permettre d'omettre l'authentification dans les environnements SAML, et CVE-2026-27671, une corruption de mémoire exploitable par les requêtes RFC sans authentification. Le premier vide de fait de l'affirmation SAML si un attaquant avec un accès normal parvient à manipuler des messages signés; le second permet des performances inattendues sur le serveur qui, dans un scénario réel, pourrait conduire à l'escalade ou à l'exécution à distance. SAP publie la note avec les correctifs et les directives dans son bulletin de sécurité, de sorte que les organisations concernées devraient la consulter le plus rapidement possible: SAP Bulletin de sécurité - juin 2026.

Conceptuellement, les vulnérabilités de signature XML (XML Signature Wrapping) exploitent la façon dont les systèmes localisent et valident la partie signée d'un document XML signé : si le vérificateur prend la signature d'un noeud mais traite d'autres données, un attaquant peut insérer des affirmations légitimes et fausses dans la même structure. Pour mieux comprendre ce type d'attaque et son atténuation au niveau de la conception, la communauté de la sécurité offre des ressources utiles pour examiner : OWASP - Enveloppe de signature XML.
En plus des défaillances critiques, le paquet corrige des problèmes de gravité élevée et moyenne liés à Apache Tomcat, contrôles d'apache incomplets, injections SQL, transit, XSS et remplacement du courrier. Bien que certains détails techniques et une atténuation complète ne soient disponibles que dans le portail client SAP, l'existence de vecteurs multiples suggère qu'il ne suffit pas d'appliquer des patchs isolés : une stratégie coordonnée de médiation et de détection est nécessaire.
En ce qui concerne les priorités, prioriser immédiatement l'application des correctifs CVE-2026-44748 et CVE-2026-27671, tester les corrections dans les environnements de préproduction et les fenêtres de maintenance du programme pour appliquer les correctifs de production. Si vous ne pouvez pas vous garer immédiatement, appliquez des contrôles compensatoires : limitez l'accès au réseau aux ports RFC et aux terminaux administratifs, resserrez les relations de confiance SAML (certificats d'examen et validation d'URis), déployez des règles WAF qui bloquent les charges XML suspectes et appliquent la microsegmentation pour isoler les systèmes critiques.
Ne sous-estimez pas la détection : configurez les règles dans votre SIEM et EDR pour rechercher des indicateurs pertinents, tels que les tentatives de demander RFC avec une charge anormale, les messages SAML avec une structure dupliquée ou des signatures valides mais incohérentes, des exceptions de mémoire et des redémarrages du serveur Application. Auditer l'authentification et le journal SSO, et rechercher des signaux d'accès hors-temps aux consoles de gestion ou aux mouvements latéraux vers les systèmes ERP et les catalogues de produits.

Pour les opérations et les équipements de sécurité, la réponse pratique devrait inclure un inventaire complet des installations NetWeaver et Commerce Cloud, la vérification des versions ABAP et Java Application Server, la coordination avec les changements de maintenance et les tests de régression. Conservez des procédures de sauvegarde et de renversement claires avant de déployer des correctifs et informez les unités opérationnelles de l'impact prévu et des délais d'atténuation afin d'éviter les surprises opérationnelles.
Si votre organisation dépend de SAP Commerce Cloud pour les ventes en ligne, envisagez également des examens spécifiques de la sécurité de la chaîne d'achat et de l'authentification des clients, car les vulnérabilités aux composants Web et Tomcat peuvent faciliter la fraude ou la gestion des commandes. Soyez conscient des avis CVE supplémentaires et connexes pour éviter de dépasser les correctifs enchaînés; vous pouvez consulter des entrées CVE spécifiques pour un contexte plus technique: CVE-2026-44748 et CVE-2026-27671.
Enfin, incorporez la leçon dans votre programme de gestion de la vulnérabilité : maintenez une priorité basée sur l'exposition et la criticité des actifs, automatisez les analyses internes et externes, et faites des tests de pénétration et de validation post-patch pour confirmer que les contrôles fonctionnent. Les correctifs techniques et les contrôles sont urgents, mais la réduction réelle des risques nécessite également des processus, une surveillance et une coordination continues entre la sécurité, les opérations et les activités.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...