SAP - CVE-2026-44748

Date de publication :

Il s'agit d'une vulnérabilité dans le mécanisme de vérification des signatures XML utilisé lors de l'authentification SAML dans SAP NetWeaver AS ABAP.

SAP NetWeaver AS ABAP est le serveur d'applications qui constitue le socle technique des solutions SAP basées sur le langage ABAP, notamment SAP ERP, SAP S/4HANA et SAP BW. Il assure l'exécution des programmes métier, la gestion des sessions utilisateurs et l'intégration avec les systèmes tiers via des protocoles standards dont SAML pour l'authentification fédérée.

Un attaquant authentifié avec des privilèges standards peut intercepter un message SAML signé valide, en modifier le contenu (notamment les assertions d'identité), puis soumettre le document XML altéré au vérificateur. La vérification cryptographique de la signature ne détecte pas la modification en raison d'une validation insuffisante de l'enveloppe XML (XML Signature Wrapping). Le vérificateur accepte alors l'assertion falsifiée comme légitime.

Elle permet à un attaquant d'usurper l'identité d'un autre utilisateur, y compris un administrateur, d'accéder à des données sensibles et de perturber le fonctionnement normal du système.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-347 : Improper Verification of Cryptographic Signature

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

SAP NetWeaver AS ABAP et ABAP Platform, composant SAP_BASIS versions 702, 731, 740, 750, 751, 752, 753, 754, 755, 756, 757, 758, 816, 918 et 919

Solutions ou recommandations

Appliquer la note SAP 3746332 pour les versions SAP_BASIS concernées via le portail SAP Support (me.sap.com)