Trois failles critiques, dont une frôlant le 10 sur 10 : le patch day de juillet 2026 chez SAP n’a rien d’une formalité. L’éditeur allemand a publié son lot mensuel de mises à jour et invite ses clients à ne pas traîner. Au menu, NetWeaver, Commerce Cloud et Approuter, trois piliers omniprésents dans les systèmes d’information d’entreprise.
Points clés
- SAP corrige trois failles critiques dans NetWeaver (CVSS 9,9), Commerce Cloud et Approuter (CVSS 9,1)
- Le patch day de juillet 2026 compte 16 nouvelles Security Notes et un advisory GitHub
- Aucun work-around annoncé : la seule parade est l’application des correctifs
- Les composants SAP exposés au réseau sont ciblés sur plusieurs cycles de patch consécutifs
Trois failles critiques au sommet de l’affiche
SAP a diffusé 16 nouvelles Security Notes, un advisory GitHub et 3 mises à jour de notes déjà publiées. Trois vulnérabilités décrochent la mention Critical :
- CVE-2026-44747 : une corruption mémoire dans SAP NetWeaver Application Server ABAP, notée CVSS 9,9. Presque le carton plein.
- CVE-2026-44761 : des identifiants d’exemple laissés non sécurisés dans SAP Commerce Cloud, CVSS 9,1. Le classique du mot de passe par défaut qui traîne.
- CVE-2026-27690 : un HTTP request smuggling dans SAP Approuter, CVSS 9,1.
SAP corrige aussi un directory traversal dans le composant Java de NetWeaver déjà signalé auparavant, ainsi que plusieurs failles de sévérité élevée touchant SAProuter, le Configuration Wizard de NetWeaver Java et le Apache Tomcat embarqué dans Commerce Cloud.
Quelles versions sont concernées
La corruption mémoire vise l’Application Server ABAP de NetWeaver, avec plusieurs versions de kernel et de SAP_BASIS touchées. Côté Commerce Cloud, la faille frappe les versions HY_COM 2205, COM_CLOUD 2211 et 2211-JDK21. Pour Approuter, SAP pointe le package Node.js antérieur à 20.10.0.
Le bulletin de juillet ne sort pas de nulle part. Les notes de juin 2026 corrigeaient déjà des trous de forte gravité sur l’ABAP, le moteur Java et des briques de sécurité web. Deux cycles de suite sur les mêmes composants : les instances SAP exposées au réseau restent une cible de choix.
Ce que SAP attend des administrateurs
Aucun work-around générique n’est annoncé pour les trois failles critiques. La consigne se résume à appliquer les correctifs. Les entreprises qui exploitent NetWeaver, Commerce Cloud ou Approuter doivent vérifier leurs versions, l’état des notes déjà appliquées et les dépendances avec kernels, support packages et images de déploiement.
Pour les instances accessibles depuis Internet ou des segments réseau étendus, la fenêtre de maintenance de juillet sert aussi à réévaluer l’exposition des couches ABAP, Java et cloud. La liste complète des produits, versions et CVE concernés figure sur le portail de support SAP. À vos fenêtres de maintenance : un CVSS 9,9 n’attend pas le prochain trimestre.