Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2025-05-15

Failles SAP activement exploitées

Toutes les vulnérabilités SAP dont la CISA a constaté l'exploitation, de la plus récente à la plus ancienne, avec l'action officielle à mener.

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
SAP NetWeaver Deserialization Vulnerability
CVE-2025-42999
NetWeaver Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-15 Oui, utilisée dans des campagnes de rançongiciel
SAP NetWeaver : dépôt de fichier sans restriction
CVE-2025-31324
NetWeaver Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-29 Oui, utilisée dans des campagnes de rançongiciel
SAP NetWeaver : traversée de répertoire
CVE-2017-12637
NetWeaver Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-19 Non constaté à ce jour
SAP Commerce Cloud : désérialisation de données non fiables
CVE-2019-0344
Commerce Cloud Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-30 Non constaté à ce jour
SAP Multiple Products HTTP Request Smuggling Vulnerability
CVE-2022-22536
Plusieurs produits SAP Installer les mises à jour publiées par l'éditeur. 2022-08-18 Non constaté à ce jour
SAP NetWeaver : dépôt de fichier sans restriction
CVE-2021-38163
NetWeaver Installer les mises à jour publiées par l'éditeur. 2022-06-09 Non constaté à ce jour
SAP NetWeaver : injection SQL
CVE-2016-2386
NetWeaver Installer les mises à jour publiées par l'éditeur. 2022-06-09 Non constaté à ce jour
SAP NetWeaver : divulgation d'informations
CVE-2016-2388
NetWeaver Installer les mises à jour publiées par l'éditeur. 2022-06-09 Non constaté à ce jour
SAP Customer Relationship Management (CRM) : traversée de répertoire
CVE-2018-2380
Customer Relationship Management (CRM) Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
SAP NetWeaver : exécution de code à distance
CVE-2010-5326
NetWeaver Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SAP NetWeaver XML External Entity (XXE) Vulnerability
CVE-2016-9563
NetWeaver Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SAP NetWeaver : absence d'authentification sur une fonction sensible
CVE-2020-6287
NetWeaver Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SAP Solution Manager : absence d'authentification sur une fonction sensible
CVE-2020-6207
Solution Manager Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SAP NetWeaver : traversée de répertoire
CVE-2016-3976
NetWeaver Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Combien de failles SAP sont activement exploitées ?

Le catalogue CISA KEV recense 14 vulnérabilités SAP exploitées, réparties sur 5 produits.

Quelle est la dernière faille SAP ajoutée au catalogue ?

SAP NetWeaver Deserialization Vulnerability (CVE-2025-42999), ajoutée le 15 mai 2025.

Quel produit SAP est le plus touché ?

NetWeaver, avec 10 faille(s) exploitée(s).

Des failles SAP sont-elles utilisées par des rançongiciels ?

Oui : la CISA en signale 3 utilisée(s) dans des campagnes de rançongiciel.

Produits SAP concernés

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.