SAP SE - CVE-2026-58240

Date de publication :

Il s'agit d'une vulnérabilité dans le mécanisme d'enregistrement des serveurs d'application internes du Message Server.

SAP NetWeaver (Message Server) est un composant de la plateforme d'intégration SAP NetWeaver. Il assure la communication et la coordination entre les différents serveurs d'application au sein d'un paysage SAP.

Le composant ne vérifie pas suffisamment l'authenticité des serveurs qui demandent à s'enregistrer auprès de lui. Un attaquant disposant d'un simple accès réseau au service peut enregistrer un composant illégitime. Ce composant se fait alors passer pour un serveur d'application interne légitime. Cette opération ne nécessite aucune authentification préalable.

Elle permet la réalisation d'actions non autorisées au sein de l'environnement applicatif, avec un impact fort sur la confidentialité, l'intégrité et la disponibilité du système.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-306 : Missing Authentication for Critical Function

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

SAP NetWeaver (Message Server), noyau KERNEL versions 9.16, 9.18, 9.19 et 9.20.

Solutions ou recommandations

Correctif disponible via la SAP Note 3759472 (accès au portail SAP requis). Les numéros de version corrigée par branche KERNEL ne sont pas précisés dans les sources publiques disponibles.