Retrouvez les SAP Notes concernant les failles de sécurité SAP BO
Newsletter du mois de Juillet 2026
Un attaquant peut piéger un utilisateur authentifié pour envoyer des requêtes non voulues vers le serveur.
Lire la noteAction requise
Patch : Au vu de la sévérité élevée, planifier de manière prioritaire le téléchargement et le déploiement du correctif associé à la note SAP 3667593.
Surveillance : Sensibiliser les administrateurs à ne pas exécuter ou manipuler des objets/ressources d'origine inconnue en attendant le déploiement complet du patch.
Un attaquant authentifié dans périmétre de session utilisateur peut, au travers de requêtes personnalisées dans l'AdminTool, provoquer des arrêts répétés non prévu du Central Management Server (CMS), rendant ainsi la plateforme totalement inaccessible. La confidentialité et l’intégrité ne sont toutefois pas affectées.
Lire la noteUn attaquant peut épuiser les ressources système via une fuite de fichiers lors du traitement des requêtes multipart, provoquant des plantages du service ou une saturation entraînant un déni de service.
Lire la noteUn attaquant authentifié, disposant de privilèges élevés, peut injecter des URL malveillantes dans l’application. Les utilisateurs peuvent ainsi être redirigés vers des sites non conformes, contrôlés par l’attaquant, ce qui peut entraîner une compromission de la confidentialité et de l’intégrité de la plateforme. La disponibilité n’est pas impactée.
Lire la noteUn attaquant non authentifié peut, au travers de requêtes personnalisées, provoquer des arrêts répétés non prévu du Central Management Server (CMS), rendant ainsi la plateforme totalement inaccessible. La confidentialité et l’intégrité ne sont toutefois pas affectées.
Lire la noteUn attaquant non authentifié peut créer des requêtes réseau vers un point de terminaison de confiance, compromettant ainsi le mécanisme d’authentification, ce qui empêche les utilisateurs d’accéder à la plateforme. Cette vulnérabilité impacte la disponibilité de la plateforme, sans compromettre la confidentialité ni l’intégrité de celle-ci.
Lire la note


