Catalogue CISA KEV · mis à jour le 2025-05-15
Failles SAP activement exploitées
Toutes les vulnérabilités SAP dont la CISA a constaté l'exploitation, de la plus récente à la plus ancienne, avec l'action officielle à mener.
- 14failles exploitées
- 3utilisées par des rançongiciels
- 5produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
SAP NetWeaver Deserialization Vulnerability
CVE-2025-42999 |
NetWeaver | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-15 | Oui, utilisée dans des campagnes de rançongiciel |
|
SAP NetWeaver : dépôt de fichier sans restriction
CVE-2025-31324 |
NetWeaver | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-04-29 | Oui, utilisée dans des campagnes de rançongiciel |
|
SAP NetWeaver : traversée de répertoire
CVE-2017-12637 |
NetWeaver | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-19 | Non constaté à ce jour |
|
SAP Commerce Cloud : désérialisation de données non fiables
CVE-2019-0344 |
Commerce Cloud | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-30 | Non constaté à ce jour |
|
SAP Multiple Products HTTP Request Smuggling Vulnerability
CVE-2022-22536 |
Plusieurs produits SAP | Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | Non constaté à ce jour |
|
SAP NetWeaver : dépôt de fichier sans restriction
CVE-2021-38163 |
NetWeaver | Installer les mises à jour publiées par l'éditeur. | 2022-06-09 | Non constaté à ce jour |
|
SAP NetWeaver : injection SQL
CVE-2016-2386 |
NetWeaver | Installer les mises à jour publiées par l'éditeur. | 2022-06-09 | Non constaté à ce jour |
|
SAP NetWeaver : divulgation d'informations
CVE-2016-2388 |
NetWeaver | Installer les mises à jour publiées par l'éditeur. | 2022-06-09 | Non constaté à ce jour |
|
SAP Customer Relationship Management (CRM) : traversée de répertoire
CVE-2018-2380 |
Customer Relationship Management (CRM) | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
SAP NetWeaver : exécution de code à distance
CVE-2010-5326 |
NetWeaver | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SAP NetWeaver XML External Entity (XXE) Vulnerability
CVE-2016-9563 |
NetWeaver | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SAP NetWeaver : absence d'authentification sur une fonction sensible
CVE-2020-6287 |
NetWeaver | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SAP Solution Manager : absence d'authentification sur une fonction sensible
CVE-2020-6207 |
Solution Manager | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SAP NetWeaver : traversée de répertoire
CVE-2016-3976 |
NetWeaver | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
Questions fréquentes
Combien de failles SAP sont activement exploitées ?
Le catalogue CISA KEV recense 14 vulnérabilités SAP exploitées, réparties sur 5 produits.
Quelle est la dernière faille SAP ajoutée au catalogue ?
SAP NetWeaver Deserialization Vulnerability (CVE-2025-42999), ajoutée le 15 mai 2025.
Quel produit SAP est le plus touché ?
NetWeaver, avec 10 faille(s) exploitée(s).
Des failles SAP sont-elles utilisées par des rançongiciels ?
Oui : la CISA en signale 3 utilisée(s) dans des campagnes de rançongiciel.
Produits SAP concernés
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.