SAP publie des correctifs critiques contre d’importantes failles d’exécution de code

SAP a publié de nouvelles notes de sécurité et des correctifs pour des vulnérabilités susceptibles de permettre l’exécution de code et la compromission des systèmes.

Écrit par
Ken Underhill
Ken Underhill
Dec 9, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

SAP a publié ses mises à jour de sécurité de décembre 2025, qui comprennent plusieurs correctifs critiques pour Solution Manager, Commerce Cloud, NetWeaver et jConnect. 

Trois failles affichent un score CVSS supérieur à 9.0 et pourraient permettre à des attaquants d’exécuter du code arbitraire ou de perturber des systèmes centraux de l’entreprise.

L’une des vulnérabilités, CVE-2025-42880, « permet à un attaquant authentifié d’insérer du code malveillant lors de l’appel d’un module de fonction accessible à distance », a déclaré SAP dans son avis de sécurité.

Nouveautés des dernières mises à jour de sécurité de SAP

La publication comprend 14 nouvelles notes de sécurité et plusieurs mises à jour hautement prioritaires, qui concernent les organisations s’appuyant sur SAP pour la gestion des identités, les opérations de chaîne logistique, l’analytique et le commerce en ligne. 

Les vulnérabilités les plus graves — qui touchent Solution Manager, Commerce Cloud et le SDK jConnect — pourraient entraîner une compromission totale des systèmes, l’exécution de code à distance ou une corruption des données si elles ne sont pas corrigées. 

Les principales vulnérabilités SAP

Le Patch Day de SAP de décembre 2025 corrige un large éventail de vulnérabilités critiques, hautement sévères et de gravité moyenne, qui présentent des risques importants dans les environnements SAP interconnectés. 

Le problème le plus grave (CVE-2025-42880) est une faille critique d’injection de code dans SAP Solution Manager ST 720, due à une gestion incorrecte des entrées. 

Des attaquants disposant de privilèges minimaux pourraient exploiter cette faiblesse pour injecter et exécuter du code arbitraire, élever leurs privilèges et se déplacer latéralement dans les systèmes SAP dépendants.

Une autre vulnérabilité, CVE-2025-55754, affecte les déploiements de SAP Commerce Cloud exécutant certaines versions de HY_COM et de COM_CLOUD. 

Issue de vulnérabilités d’Apache Tomcat, cette faille expose les organisations à un risque d’exécution de code à distance et de perturbation opérationnelle dans les environnements de commerce en ligne fortement tributaires des transactions en temps réel. 

Advertisement

Une troisième faille critique, CVE-2025-42928, touche le SDK SAP jConnect pour ASE 16.0.4 et 16.1, où une désérialisation non sécurisée permet à des attaquants hautement privilégiés de manipuler des objets sérialisés, de corrompre des structures de données internes et de compromettre l’intégrité des applications. 

Collectivement, ces vulnérabilités critiques illustrent la manière dont l’intégration étroite des composants SAP peut amplifier l’impact d’un seul exploit, en permettant aux attaquants d’enchaîner les faiblesses pour provoquer une compromission beaucoup plus vaste et dommageable. 

Au-delà des problèmes critiques, SAP a également corrigé plusieurs failles de gravité élevée qui élargissent considérablement la surface d’attaque si elles ne sont pas corrigées. 

CVE-2025-42878 peut exposer des données sensibles dans Web Dispatcher et ICM en raison de mauvaises configurations.

CVE-2025-42874 est une vulnérabilité de déni de service qui affecte SAP NetWeaver Xcelsius.

CVE-2025-48976 introduit un risque de déni de service dans SAP BusinessObjects Enterprise.

CVE-2025-42877 concerne une corruption de mémoire dans Web Dispatcher, ICM et Content Server.

CVE-2025-42876 est due à l’absence de contrôles d’autorisation dans S/4HANA Private Cloud.

Le bulletin de sécurité comprend également des mises à jour de gravité moyenne qui corrigent des contournements d’authentification, des failles XSS, des vulnérabilités SSRF, des divulgations d’informations et d’autres risques de déni de service. 

Ces problèmes affectent notamment SAP NetWeaver, l’ABAP Application Server, SAPUI5, Enterprise Search et la plateforme BusinessObjects BI.

Comment réduire les risques d’exploitation de SAP

Les recommandations suivantes contribuent à réduire le risque d’exploitation réussie de ces vulnérabilités.  

  • Appliquer tous les correctifs SAP critiques dès que possible.
  • Tester les mises à jour dans des environnements hors production et appliquer une gestion stricte des changements avant tout déploiement sur les systèmes en production.
  • Renforcer la sécurité des accès en limitant les interfaces d’administration, en imposant l’authentification multifacteur, en renforçant les profils d’autorisation et en supprimant les rôles inutilisés.
  • Segmenter les environnements SAP et appliquer des règles de pare-feu strictes, puis utiliser des outils de correctifs virtuels tels qu’un WAF ou un IPS pour bloquer les tentatives d’exploitation.
  • Améliorer la surveillance en activant la journalisation étendue de SAP, en intégrant la télémétrie dans un SIEM et en surveillant toute activité anormale des processus ou des configurations.
  • Sécuriser l’infrastructure sous-jacente et les intégrations tierces en mettant à jour les composants du système d’exploitation, en vérifiant les versions du noyau et de la base de données et en auditant les connecteurs ou le code personnalisé.
  • Renforcer la cyberrésilience grâce à des sauvegardes régulières et immuables, à la rotation des identifiants et au maintien de guides de réponse aux incidents propres à SAP.
Advertisement

Une approche de défense en profondeur contribue à renforcer la résilience à long terme.

À mesure que les systèmes SAP s’intègrent plus étroitement aux services cloud, aux fournisseurs d’identité et aux plateformes automatisées de chaîne logistique, les vulnérabilités présentes dans ces composants interconnectés peuvent produire des effets en cascade dans toute l’organisation. 

Ces interdépendances croissantes montrent la nécessité de contrôles de sécurité qui limitent la confiance implicite, conformément aux principes de zero-trust.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.