• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Accueil / Blog / SAP OVERPASS : La faille noyau CVSS 10.0 qui rend vos controles d'authentification inutiles

SAP OVERPASS : La faille noyau CVSS 10.0 qui rend vos controles d'authentification inutiles

SAP a divulgue CVE-2026-44756, une vulnerabilite de corruption de memoire CVSS 10.0 dans le traitement d'Extended Passport qui donne aux attaquants non authentifies un acces complet au niveau OS. Trois vecteurs d'attaque independants, pre-authentification, complexite faible -- et aucun pare-feu ne peut l'interrompre sans perturber le trafic metier.

12 septembre 2026 - 8 min de lecture

Points clés

ExpandCollapse
  • - SAP CVE-2026-44756 (OVERPASS) obtient CVSS 10.0, severite maximale : corruption de memoire dans le traitement du noyau Extended Passport
  • - Trois vecteurs d'attaque (web, SAP GUI, RFC) et aucune regle de pare-feu ne peut tous les bloquer sans interrompre le trafic metier
  • - L'exploitation ne necessite aucune credentiel et donne un acces complet au niveau OS en tant qu'administrateur <sid>adm
  • - Vulnerabilite accompagnee CVE-2026-58240 (S4GET, CVSS 9.8) ajoute la lecture/ecriture de fichiers non authentifiee via NetWeaver Message Server
  • - Onapsis et CERT-EU avertissent que les controles GRC et SoD n'offrent aucune protection -- l'exploitation se produit au niveau du noyau avant tout controle de couche application
Salle de serveurs cyberpunk sombre avec emblemme d bouclier craque qui se brise, representant la vulnerabilite noyau SAP OVERPASS

Et si vos systemes de securite critiques avaient une porte d'entree qui s'ouvre avant que vous ne tapiez votre mot de passe ? Ce n'est pas une experience de pensee. SAP vient de divulguer une vulnerabilite de severite maximale qui fait exactement cela -- et elle affecte une partie alarmante du paysage d'entreprise mondial.

La vulnerabilite : CVE-2026-44756

Le Patch Day de septembre 2026 de SAP a apporte plus que le flux habituel de correctifs. Cachee dans le bundle, une vulnerabilite si grave qu'elle a merite un score CVSS de 10.0 -- le maximum possible. SAP lui a attribue le nom de code OVERPASS, et Onapsis Research Labs, qui l'ont decouverte, n'ont rien embelli : la complexite d'attaque est faible, l'exploitation ne necessite aucune credentiel, et le rayon d'explosion est le systeme d'exploitation entier.

Au fond, OVERPASS est un bug de corruption de memoire dans la facon dont le mecanisme Extended Passport (EPP) de SAP traite les structures de donnees de trace internes. EPP est integre dans presque tous les systemes SAP modernes -- il collecte le contexte d'execution a des fins de diagnostic et d'audit. La faille se trouve profondement dans le noyau, ou des donnees EPP corrompues peuvent ecrire par-dessus des regions critiques de memoire et creer un chemin vers l'execution arbitraire de code.

Une fois exploite, l'attaquant obtient un acces complet au compte du systeme d'exploitation SAP (<sid>adm) avec des privilèges administrateur. Aucune entree utilisateur, aucune demande d'authentification, aucune barriere.

Trois points d'entree, zero protection de votre pare-feu

Ce qui rend OVERPASS devastateur, ce n'est pas seulement la severite -- c'est la surface d'attaque. SAP a revele trois facons independantes d'atteindre le code vulnerable :

  1. La couche web -- a travers l'interface Fiori, WebGUI, WebDynpro, Web Dispatcher ou SAP Enterprise Portal.
  2. La couche SAP GUI -- via des connexions client standard.
  3. La couche RFC -- a travers l'interface Remote Function Call utilisee pour la communication systeme a systeme.

Voici la partie qui devrait faire reflechir chaque CISO : aucune regle de pare-feu ou de reseau ne peut bloquer l'attaque sans perturber le trafic metier legitime. Les trois vecteurs portent des communications SAP normales -- les requetes Fiori, les sessions RFC sont le sang vital de vos operations.

La menace accompagnee : S4GET (CVE-2026-58240)

OVERPASS n'est pas arrive seul. SAP a egalement corrige CVE-2026-58240, surnomme S4GET, une vulnerabilite d'authentification manquante avec CVSS 9.8 dans le NetWeaver Message Server. Celle-ci permet a des attaquants distants non authentifies de lire et ecrire des fichiers dans tout le systeme. Ensemble avec OVERPASS, elles forment un combo devastateur.

Deux vulnerabilites critiques supplementaires complètent la release -- CVE-2026-76969 (CVSS 9.4, divulgation de credentials CAP) et CVE-2026-66768 (CVSS 9.0, execution de code Java GUI) -- portant le total des critiques a quatre en un seul Patch Day.

Pourquoi vos controles GRC et SoD ne vous sauveront pas

Si votre strategie de securite repose sur des plateformes GRC, des politiques de segregation des fonctions (SoD) ou des frameworks de journalisation d'audit, repensez-y. OVERPASS se declenche au niveau du noyau, avant qu'un controle de couche application ne soit consulte.

Les chercheurs comparent deja cela a RECON (2020) et 10KBLAZE (2019), les deux bugs SAP les plus destructeurs de la derniere decennie. RECON a expose 40 000 systemes SAP exposes a Internet. OVERPASS est potentiellement pire : il atteint plus profondement le noyau et fonctionne via trois chemins d'attaque independants.

Plus de 10 000 systemes SAP exposes a Internet sont estimes exposes, selon les renseignements sur les menaces du cycle de divulgation actuel.

Que faire maintenant

SAP a publie la Note de Securite 3747649 avec le correctif. Onapsis a publie des guides de remédiation avec une priorisation specifique. Voici ce que vous devez faire immediatement :

  1. Appliquez le correctif immediatement. Priorisez les systemes exposes sur l'un des trois vecteurs d'attaque.
  2. Auditez les configurations RFC. Un acces RFC excessivement permissif agrandit la surface d'attaque.
  3. Verifiez s'il y a exploitation. Onapsis recommande d'analyser les journaux pour detecter des activites suspectes liees a l'EPP.
  4. Examinez la feuille de route de securite SAP. La strategie de securite plus large de SAP comprend maintenant une initiative "Secure by Default" et un Programme de Bug Bounty.
  5. Mettez a jour votre plan de reponse aux incidents. Si vous utilisez SAP, cette vulnerabilite doit etre explicitement traitee dans votre protocole IR.

La conclusion

La securite ERP d'entreprise vient d'atteindre un nouveau niveau d'urgence. SAP OVERPASS n'est pas juste une autre vulnerabilite dans une longue liste -- c'est un rappel fondamental que vos systemes metier les plus critiques peuvent etre compromis sans qu'un seul identifiant ne soit vole. La question n'est pas de savoir si vous allez appliquer le correctif -- c'est de savoir si vous le ferez avant que quelqu'un d'autre decide de tester vos defenses.

Cet article est base sur des divulgations de SAP, Onapsis Research Labs et CERT-EU, publiees du 8 au 11 septembre 2026. Aucune exploitation active n'a ete observee a la date de publication, mais la complexite de la preuve de concept est classeee comme faible.

Table des matières

  • ↗La vulnerabilite : CVE-2026-44756
  • ↗Trois points d'entree, zero protection de votre pare-feu
  • ↗La menace accompagnee : S4GET (CVE-2026-58240)
  • ↗Pourquoi vos controles GRC et SoD ne vous sauveront pas
  • ↗Que faire maintenant
  • ↗La conclusion

Articles liés

Silhouette d'un agent d'IA lumineux se dissolvant en flux de code déversés dans un terminal serveur sombre

Un agent d'IA a piraté les hackers : le DIVD compromis par une chaîne de zero-days Zammad

Un agent d'IA autonome a enchaîné deux zero-days de Zammad pour compromettre l'Institut néerlandais pour la divulgation des vulnérabilités lui-même, atteignant root en quelques secondes et exfiltrant des données. Voici exactement comment fonctionne la chaîne et ce que votre équipe devrait faire cette semaine.

Necolas HamwiNecolas Hamwi
3 octobre 2026 - 6 min de lecture
Cœur d'IA lumineux entouré d'une grille de bouclier dont les plaques s'éloignent, fond cyberpunk sombre en violet et cyan

Gemini 4 Argon : Google livre une IA frontière sans garde-fous

Le nouveau modèle frontière de Google, Gemini 4 Argon, est déployé auprès de défenseurs cyber de confiance via le Fairwind Program — avec une version sans garde-fous prévue. Il a déjà trouvé une vulnérabilité critique inconnue dans un logiciel de santé utilisé par des hôpitaux du monde entier.

Necolas HamwiNecolas Hamwi
2 octobre 2026 - 7 min de lecture
Bouclier néon en grille filaire de circuits et panneaux hexagonaux protégeant un flux de données de paiement chiffrées violettes lumineuses, avec des lignes de scan cyan révélant des étincelles de vulnérabilité rouge ambrées

Visa Vient d'Offrir Son Playbook de Cyberdéfense IA - et Ce n'est Pas de la Charité

Visa a libéré en open source son Vulnerability Agentic Harness après des tests de résistance IA (Claude Mythos d'Anthropic) révélant plus de 10.000 vulnérabilités hautes et critiques en un mois. Le framework en quatre phases automatise découverte, triage, remédiation et validation.

Necolas HamwiNecolas Hamwi
1 octobre 2026 - 7 min de lecture