Les systèmes de gestion d’entreprise SAP sont à nouveau sous le feu des projecteurs en raison de la découverte de plusieurs failles de sécurité critiques. Ces vulnérabilités, qui touchent des produits phares comme S/4HANA et NetWeaver, exigent une attention immédiate des utilisateurs pour éviter de potentielles attaques informatiques. Découvrez ce que cela signifie pour les entreprises et comment se protéger efficacement.
Les 3 points essentiels à retenir
- Des vulnérabilités critiques ont été découvertes dans les produits SAP, notamment dans NetWeaver et S/4HANA.
- Une faille de désérialisation permet l’exécution de commandes malveillantes, avec un score de gravité maximal de 10.
- SAP recommande l’application rapide des correctifs pour éviter des risques d’attaques actives et de compromission des systèmes.
Failles de sécurité dans NetWeaver
Les produits SAP, et en particulier NetWeaver, sont affectés par des vulnérabilités critiques. L’une de ces failles a reçu le score maximal de 10, ce qui souligne son potentiel destructeur. Cette vulnérabilité permet à des attaquants d’exécuter des commandes malveillantes via un port ouvert, sans nécessiter de connexion préalable. Ce type de faille, appelé problème de désérialisation (CVE-2025-42944), peut causer des dommages significatifs si elle est exploitée.
En plus de cette faille, SAP a signalé trois autres vulnérabilités graves dans NetWeaver, avec des scores de 9,9, 9,6, et 9,1. Ces failles exigent une attention particulière et des mesures de sécurité renforcées pour protéger les systèmes touchés.
Exploitation active de S/4HANA
La suite S/4HANA de SAP n’est pas épargnée. Une autre vulnérabilité, répertoriée sous CVE-2025-42957, est déjà activement exploitée par des cybercriminels. Avec un score de 9,9, cette faille permet aux attaquants, une fois les droits d’utilisateur obtenus, de prendre le contrôle total d’un système. Cela expose les entreprises à divers risques, tels que les fraudes, les vols de données, l’espionnage industriel, et même les ransomwares.
SAP décrit cette faille comme une porte dérobée pouvant compromettre la confidentialité, l’intégrité et la disponibilité des processus métier essentiels. Une simple attaque de phishing pourrait suffire à exploiter cette vulnérabilité.
Autres produits SAP affectés
En dehors de NetWeaver et S/4HANA, d’autres produits SAP sont également impactés par des vulnérabilités. Ces produits incluent SAP Business One, Commerce Cloud, Datahub, HCM, et BusinessObjects. Les scores de gravité pour ces failles varient entre 3,1 et 8,8.
SAP exhorte ses clients à appliquer les correctifs nécessaires sans délai. Tout retard dans l’application de ces correctifs peut accroître le risque d’attaques réussies contre les systèmes d’entreprise.
Contexte historique de SAP
Fondée en 1972, SAP est une entreprise allemande spécialisée dans les logiciels de gestion d’entreprise. Elle est l’un des leaders mondiaux dans ce domaine, offrant des solutions qui aident les organisations à gérer leurs opérations et leurs relations avec les clients. Au fil des années, SAP a évolué pour inclure des technologies avancées comme l’analytique, le cloud computing, et l’intelligence artificielle, tout en mettant un accent particulier sur la sécurité de ses systèmes.
Malgré ses efforts constants pour sécuriser ses produits, SAP fait régulièrement face à des défis en matière de cybersécurité, un domaine en constante évolution avec des menaces de plus en plus sophistiquées. Cela souligne l’importance pour SAP et ses utilisateurs de rester vigilants et proactifs dans la gestion des risques de sécurité.