SAP SE - CVE-2026-58240
Date de publication :
Il s'agit d'une vulnérabilité dans le mécanisme d'enregistrement des serveurs d'application internes du Message Server.
SAP NetWeaver (Message Server) est un composant de la plateforme d'intégration SAP NetWeaver. Il assure la communication et la coordination entre les différents serveurs d'application au sein d'un paysage SAP.
Le composant ne vérifie pas suffisamment l'authenticité des serveurs qui demandent à s'enregistrer auprès de lui. Un attaquant disposant d'un simple accès réseau au service peut enregistrer un composant illégitime. Ce composant se fait alors passer pour un serveur d'application interne légitime. Cette opération ne nécessite aucune authentification préalable.
Elle permet la réalisation d'actions non autorisées au sein de l'environnement applicatif, avec un impact fort sur la confidentialité, l'intégrité et la disponibilité du système.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Contournement de la politique de sécurité
Exploitation
CWE-306 : Missing Authentication for Critical Function
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
SAP NetWeaver (Message Server), noyau KERNEL versions 9.16, 9.18, 9.19 et 9.20.