Threat Advisories

Avis de sécurité : CVE-2026-76969 – Divulgation d'identifiants sans authentification et manipulation des données des locataires dans SAP CAP

Rédigé par Integrity360 | 8 sept. 2026, 15:11:04

Une vulnérabilité critique, CVE-2026-76969, a été identifiée dans le SAP Cloud Application Programming Model (CAP). Cette vulnérabilité affecte la bibliothèque @sap/cds-mtxs utilisée dans les applications CAP multi-locataires dont l’extensibilité est activée et pourrait permettre à un attaquant non authentifié d’obtenir des identifiants sensibles, puis de manipuler les données des locataires. Selon certaines sources, ce problème résulterait d’une validation insuffisante de certaines fonctionnalités au sein des applications concernées.

Une exploitation réussie pourrait permettre à un attaquant de divulguer des identifiants sensibles et d'en abuser pour remplacer ou supprimer des données des locataires, ce qui aurait un impact significatif sur l'intégrité et la disponibilité de l'application. Une exposition partielle des données métier pourrait également être possible.

Contrairement à de nombreuses vulnérabilités liées aux identifiants, l’exploitation ne nécessite ni authentification préalable ni interaction de l’utilisateur. Un attaquant peut envoyer des requêtes spécialement conçues directement à une application vulnérable via le réseau.

À l’heure où nous rédigeons cet article, peu d’informations publiques font état d’une exploitation active ou d’un code de preuve de concept (PoC) accessible au public. Cependant, la vulnérabilité s’est vu attribuer un score CVSS de 9,4 (Critique), ce qui reflète la gravité de l’impact potentiel.

Composants concernés

  • Produit : SAP Cloud Application Programming Model (CAP)
  • Composant : @sap/cds-mtxs
  • Déploiements concernés :
    • Applications CAP multi-locataires
    • Environnements avec l'extensibilité activée

Les versions concernées signalées sont les suivantes :

  • @sap/cds-mtxs <= 1.18.3
  • @sap/cds-mtxs <= 2.7.6
  • @sap/cds-mtxs <= 3.9.6
  • @sap/cds-mtxs <= 4.0.2

Les organisations sont invitées à consulter les recommandations de sécurité de SAP afin d'identifier la version corrigée adaptée à leur déploiement.

Détails techniques

La vulnérabilité CVE-2026-76969 affecte les fonctionnalités utilisées par la bibliothèque @sap/cds-mtxs au sein d’environnements SAP CAP multi-locataires. Selon les informations publiques disponibles, la bibliothèque n’effectue pas de vérifications suffisantes sur certaines fonctionnalités lorsque l’extensibilité est activée.

Un attaquant non authentifié pourrait être en mesure d’envoyer des requêtes spécialement conçues à une application vulnérable et d’obtenir des identifiants sensibles. Ces identifiants pourraient ensuite être utilisés pour effectuer des opérations non autorisées sur les données des locataires.

Une exploitation réussie pourrait permettre à un attaquant de :

  • Obtenir des identifiants sensibles
  • Remplacer les données des locataires
  • Supprimer des données des locataires
  • Perturber la disponibilité de l'application
  • d'accéder à certaines parties des données d'entreprise

Cette vulnérabilité revêt une importance particulière dans les environnements multi-locataires, où une compromission peut avoir des répercussions sur les données appartenant à un ou plusieurs locataires hébergés au sein de l'application affectée.

Gravité et exploitation

  • Score CVSS : 9,4 (critique)
  • Vecteur d'attaque : réseau
  • Privilèges requis : Aucun
  • Interaction de l'utilisateur : Aucune

Cette vulnérabilité est particulièrement préoccupante car :

  • L'exploitation peut être effectuée à distance via le réseau
  • Aucune authentification n'est requise
  • Aucune interaction de l'utilisateur n'est requise
  • Des identifiants sensibles peuvent être divulgués
  • Une exploitation réussie peut entraîner la manipulation ou la suppression des données des locataires

À l’heure où nous rédigeons cet article, les rapports publics faisant état d’une exploitation active restent limités et aucun PoC public largement référencé n’a été identifié. Les organisations doivent néanmoins considérer cette vulnérabilité comme hautement prioritaire en raison de sa gravité critique et de son impact potentiel sur l’activité.

Activité malveillante

Les rapports publics actuels se concentrent principalement sur la divulgation de la vulnérabilité et les conseils de correction plutôt que sur des campagnes d’exploitation confirmées. À l’heure actuelle, il existe peu d’indices d’une exploitation généralisée en milieu réel.

Cependant, la combinaison des éléments suivants :

  • l'accessibilité du réseau
  • l'absence d'exigence d'authentification
  • Divulgation des identifiants
  • Impact important sur l’intégrité et la disponibilité

fait de cette vulnérabilité une cible de choix pour les acteurs malveillants dès que les systèmes affectés sont identifiés.

Les organisations exploitant des applications SAP CAP doivent partir du principe que les déploiements vulnérables accessibles depuis des réseaux non fiables ou externes pourraient être ciblés à la suite de la divulgation publique de cette vulnérabilité.

Conséquences pour les organisations

Les organisations utilisant des applications SAP CAP multi-locataires avec l'extensibilité activée doivent évaluer immédiatement leur exposition au risque.

Contrairement à de nombreuses vulnérabilités d’applications qui nécessitent une interaction de l’utilisateur ou un accès authentifié, la vulnérabilité CVE-2026-76969 peut être exploitée par des attaquants non authentifiés via le réseau. Une exploitation réussie pourrait permettre aux attaquants d’obtenir des identifiants sensibles, puis de modifier ou de supprimer les données des locataires, ce qui pourrait avoir des répercussions sur les opérations commerciales et la confiance des clients.

Compte tenu du caractère critique pour l’activité de nombreux déploiements SAP, toute perturbation ou manipulation des données des locataires peut avoir des conséquences opérationnelles importantes allant bien au-delà de l’application affectée elle-même.

Mesures d’atténuation recommandées

1. Appliquer les mises à jour du fournisseur

  • Identifier les déploiements CAP concernés utilisant @sap/cds-mtxs
  • Effectuez la mise à niveau vers les versions corrigées recommandées par SAP
  • Donner la priorité aux environnements exposés à Internet et aux environnements de production

2. Vérifier les configurations CAP multi-locataires

  • Identifier les applications pour lesquelles l’extensibilité est activée
  • Vérifier les contrôles d’isolation des locataires
  • Vérifier les configurations des applications pour détecter toute exposition inutile

3. Examiner l’authentification et l’utilisation des identifiants

  • Identifier les identifiants utilisés par les applications concernées
  • Renouveler les identifiants en cas de suspicion de compromission
  • Examiner les comptes de service privilégiés associés aux déploiements CAP

4. Surveiller les activités non autorisées des locataires

  • Examiner les journaux à la recherche de modifications inattendues apportées par les locataires
  • Enquêter sur les modifications de données ou les suppressions inexpliquées
  • Surveiller les activités administratives inhabituelles

5. Rechercher des indicateurs de compromission

  • Examiner les journaux d'accès à la recherche de requêtes inattendues
  • Enquêter sur toute activité API anormale
  • Vérifier l’intégrité des données des locataires
  • Enquêter sur toute utilisation inexpliquée des identifiants

Si l’une des menaces décrites dans ce bulletin vous préoccupe ou si vous avez besoin d’aide pour déterminer les mesures à prendre afin de protéger votre organisation contre les menaces les plus graves auxquelles elle est confrontée, veuillez contacter votre chargé de compte ou nous contacter pour savoir comment protéger votre organisation.