Et si vos systemes de securite critiques avaient une porte d'entree qui s'ouvre avant que vous ne tapiez votre mot de passe ? Ce n'est pas une experience de pensee. SAP vient de divulguer une vulnerabilite de severite maximale qui fait exactement cela -- et elle affecte une partie alarmante du paysage d'entreprise mondial.
La vulnerabilite : CVE-2026-44756
Le Patch Day de septembre 2026 de SAP a apporte plus que le flux habituel de correctifs. Cachee dans le bundle, une vulnerabilite si grave qu'elle a merite un score CVSS de 10.0 -- le maximum possible. SAP lui a attribue le nom de code OVERPASS, et Onapsis Research Labs, qui l'ont decouverte, n'ont rien embelli : la complexite d'attaque est faible, l'exploitation ne necessite aucune credentiel, et le rayon d'explosion est le systeme d'exploitation entier.
Au fond, OVERPASS est un bug de corruption de memoire dans la facon dont le mecanisme Extended Passport (EPP) de SAP traite les structures de donnees de trace internes. EPP est integre dans presque tous les systemes SAP modernes -- il collecte le contexte d'execution a des fins de diagnostic et d'audit. La faille se trouve profondement dans le noyau, ou des donnees EPP corrompues peuvent ecrire par-dessus des regions critiques de memoire et creer un chemin vers l'execution arbitraire de code.
Une fois exploite, l'attaquant obtient un acces complet au compte du systeme d'exploitation SAP (<sid>adm) avec des privilèges administrateur. Aucune entree utilisateur, aucune demande d'authentification, aucune barriere.
Trois points d'entree, zero protection de votre pare-feu
Ce qui rend OVERPASS devastateur, ce n'est pas seulement la severite -- c'est la surface d'attaque. SAP a revele trois facons independantes d'atteindre le code vulnerable :
- La couche web -- a travers l'interface Fiori, WebGUI, WebDynpro, Web Dispatcher ou SAP Enterprise Portal.
- La couche SAP GUI -- via des connexions client standard.
- La couche RFC -- a travers l'interface Remote Function Call utilisee pour la communication systeme a systeme.
Voici la partie qui devrait faire reflechir chaque CISO : aucune regle de pare-feu ou de reseau ne peut bloquer l'attaque sans perturber le trafic metier legitime. Les trois vecteurs portent des communications SAP normales -- les requetes Fiori, les sessions RFC sont le sang vital de vos operations.
La menace accompagnee : S4GET (CVE-2026-58240)
OVERPASS n'est pas arrive seul. SAP a egalement corrige CVE-2026-58240, surnomme S4GET, une vulnerabilite d'authentification manquante avec CVSS 9.8 dans le NetWeaver Message Server. Celle-ci permet a des attaquants distants non authentifies de lire et ecrire des fichiers dans tout le systeme. Ensemble avec OVERPASS, elles forment un combo devastateur.
Deux vulnerabilites critiques supplementaires complètent la release -- CVE-2026-76969 (CVSS 9.4, divulgation de credentials CAP) et CVE-2026-66768 (CVSS 9.0, execution de code Java GUI) -- portant le total des critiques a quatre en un seul Patch Day.
Pourquoi vos controles GRC et SoD ne vous sauveront pas
Si votre strategie de securite repose sur des plateformes GRC, des politiques de segregation des fonctions (SoD) ou des frameworks de journalisation d'audit, repensez-y. OVERPASS se declenche au niveau du noyau, avant qu'un controle de couche application ne soit consulte.
Les chercheurs comparent deja cela a RECON (2020) et 10KBLAZE (2019), les deux bugs SAP les plus destructeurs de la derniere decennie. RECON a expose 40 000 systemes SAP exposes a Internet. OVERPASS est potentiellement pire : il atteint plus profondement le noyau et fonctionne via trois chemins d'attaque independants.
Plus de 10 000 systemes SAP exposes a Internet sont estimes exposes, selon les renseignements sur les menaces du cycle de divulgation actuel.
Que faire maintenant
SAP a publie la Note de Securite 3747649 avec le correctif. Onapsis a publie des guides de remédiation avec une priorisation specifique. Voici ce que vous devez faire immediatement :
- Appliquez le correctif immediatement. Priorisez les systemes exposes sur l'un des trois vecteurs d'attaque.
- Auditez les configurations RFC. Un acces RFC excessivement permissif agrandit la surface d'attaque.
- Verifiez s'il y a exploitation. Onapsis recommande d'analyser les journaux pour detecter des activites suspectes liees a l'EPP.
- Examinez la feuille de route de securite SAP. La strategie de securite plus large de SAP comprend maintenant une initiative "Secure by Default" et un Programme de Bug Bounty.
- Mettez a jour votre plan de reponse aux incidents. Si vous utilisez SAP, cette vulnerabilite doit etre explicitement traitee dans votre protocole IR.
La conclusion
La securite ERP d'entreprise vient d'atteindre un nouveau niveau d'urgence. SAP OVERPASS n'est pas juste une autre vulnerabilite dans une longue liste -- c'est un rappel fondamental que vos systemes metier les plus critiques peuvent etre compromis sans qu'un seul identifiant ne soit vole. La question n'est pas de savoir si vous allez appliquer le correctif -- c'est de savoir si vous le ferez avant que quelqu'un d'autre decide de tester vos defenses.
Cet article est base sur des divulgations de SAP, Onapsis Research Labs et CERT-EU, publiees du 8 au 11 septembre 2026. Aucune exploitation active n'a ete observee a la date de publication, mais la complexite de la preuve de concept est classeee comme faible.