Le mardi des correctifs a un goût amer pour les admins SAP. L’éditeur allemand a publié ce 14 juillet 2026 sa salve mensuelle de correctifs et s’attaque à trois failles critiques, dont une vulnérabilité notée CVSS 9,9 dans SAP NetWeaver Application Server ABAP. Au menu du même service : des identifiants OAuth par défaut dans SAP Commerce Cloud, avec le risque d’exposition de données qui va avec.
Points clés
- SAP corrige 16 vulnérabilités en juillet 2026, dont trois critiques
- CVE-2026-44747 : corruption mémoire notée CVSS 9,9 dans NetWeaver Application Server ABAP
- Commerce Cloud exposé par des identifiants OAuth laissés par défaut
- Aucune exploitation active signalée, mais application des correctifs recommandée sans délai
Une corruption mémoire à 9,9 dans NetWeaver ABAP
La star peu recommandable de ce Patch Day porte la référence CVE-2026-44747. SAP la décrit comme une corruption mémoire dans NetWeaver Application Server ABAP, provoquée par des erreurs logiques de gestion mémoire. Selon l’avis de sécurité du 14 juillet, un attaquant authentifié disposant de faibles privilèges peut déclencher cette corruption. À la clé : accès non autorisé aux données, modification de celles-ci ou mise hors service du système.
Le correctif couvre plusieurs versions du noyau ABAP, dont KRNL64NUC 7.22 et 7.22EXT, KRNL64UC 7.22 et 7.22EXT, ainsi que les branches 7.53, 7.54, 7.77, 7.89, 7.93, 9.16, 9.18, 9.19 et 9.20. SAP classe la faille en priorité Critical, avec un score CVSS de 9,9. Autrement dit, à peine un cheveu sous le maximum.
Commerce Cloud et ses OAuth livrés clés en main
La deuxième faille critique vise SAP Commerce Cloud. En cause : des identifiants OAuth laissés par défaut, qui peuvent ouvrir l’accès aux données de la plateforme. Le grand classique du mot de passe d’usine qu’on oublie de changer, mais version entreprise. SAP range aussi ce défaut parmi les vulnérabilités critiques du mois.
Au total, le bulletin SAP de juillet 2026 corrige 16 vulnérabilités : trois critiques, six hautes, sept moyennes et une faible. La campagne ratisse large et touche NetWeaver Application Server ABAP et Java, Commerce Cloud, SAP CRM, SAP Fiori, SAP HANA Extended Application Services, SAProuter, SAP Approuter et SAP Integration Suite.
Un Patch Day chargé pour les environnements SAP
Parmi les autres correctifs critiques figure une vulnérabilité dans SAP Approuter, décrite comme une traversée de répertoires pouvant exposer des données ou faciliter une exécution de code à distance dans certains scénarios. Les avis publiés ce 14 juillet couvrent des problèmes de mémoire, d’authentification, de contrôle d’accès et de configuration.
Pour les administrateurs SAP, la marche à suivre tient en deux temps : vérifier l’exposition des systèmes ABAP et Commerce Cloud, puis appliquer les notes de sécurité correspondantes sans traîner. SAP ne signale aucune exploitation active à ce stade. Reste que le niveau de sévérité et l’étendue des produits touchés font de cette série l’une des plus sensibles du mois.