1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

SAP Seite 3

Enterprise-Apps, ERP, HR, SaaS
145
Reports
26
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

145 Reports

Zeige 101 bis 145 von 145

  1. SAP BusinessObjects Business Intelligence Platform: Stored XSS über Dokumenten-Upload

    CVE-2023-42478 Hoch

    SAP Business Objects Business Intelligence Platform ist für Stored-XSS anfällig: Ein Angreifer kann formatunabhängige Dokumente in das System hochladen, die beim Öffnen durch einen anderen Benutzer die Integrität der Anwendung erheblich beeinträchtigen können. CVSS-Basiswert: 7.5 (Hoch). Eine Angabe zur Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  2. SAP GUI für Windows und Java: Unautorisierter Informationszugriff

    CVE-2023-49580 Hoch

    SAP GUI für Windows und SAP GUI für Java erlauben in Verbindung mit SAP_BASIS 755, 756, 757 und 758 einem nicht authentifizierten Angreifer den Zugriff auf eigentlich geschützte und vertrauliche Informationen. Zusätzlich kann der Angreifer Layout-Konfigurationen des ABAP List Viewer anlegen, was die Integrität und Verfügbarkeit leicht beeinträchtigt und unter anderem die Antwortzeiten des AS ABAP erhöhen kann. CVSS-Basiswert: 7.3 (Hoch). Betroffen sind die Hersteller SAP und SuccessFactors (SAP).

    CVSS: 7.3 Publiziert: Referenz: NVD
  3. Emarsys SDK für Android: Fehlende Autorisierungsprüfung ermöglicht Weiterleitung auf beliebige URLs

    CVE-2023-6542 Hoch

    Im Emarsys SDK für Android fehlen ordnungsgemässe Autorisierungsprüfungen. Ein Angreifer kann dadurch eine bestimmte Activity aufrufen und über die Rechte der Host-Anwendung ohne Validierung auf Webseiten oder Deep Links weiterleiten. Bei erfolgreichem Angriff kann der Angreifer auf dem Gerät zu beliebigen URLs einschliesslich Anwendungs-Deep-Links navigieren. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  4. Linux-Kernel: Out-of-Bounds-Read in smbCalcSize (SMB-Client)

    CVE-2023-6606 Hoch

    Im Linux-Kernel wurde in der Funktion smbCalcSize in fs/smb/client/netmisc.c eine Out-of-Bounds-Read-Schwachstelle gefunden. Ein lokaler Angreifer kann dadurch das System zum Absturz bringen oder interne Kernel-Informationen offenlegen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  5. insights-client: Rechteausweitung durch unsichere Handhabung temporärer Dateien

    CVE-2023-3972 Hoch

    In insights-client besteht eine Schwachstelle durch unsichere Dateioperationen bzw. unsicheren Umgang mit temporären Dateien und Verzeichnissen, die zu lokaler Rechteausweitung führt: Ein unprivilegierter lokaler Angreifer kann vor der Registrierung von insights-client durch root das Verzeichnis /var/tmp/insights-client mit Lese-, Schreib- und Ausführungsrechten anlegen; nach der Registrierung kann er darüber bösartige Skripte einschleusen und diese als root ausführen, wobei SELinux-Schutzmassnahmen trivial umgangen werden. CVSS-Basiswert: 7.8 (Hoch). Die Ausnutzung erfolgt laut Vektor lokal mit geringen Rechten und ohne Nutzerinteraktion, gefährdet jedoch Vertraulichkeit, Integrität und Verfügbarkeit vollständig.

    CVSS: 7.8 Publiziert: Referenz: NVD
  6. VMware Guest 3D-Beschleunigung – Use-after-free ermöglicht Rechteausweitung

    CVE-2023-5633 Hoch

    Die im Rahmen der Fixes zu CVE-2023-33951 und CVE-2023-33952 vorgenommenen Änderungen an der Referenzzählung legten einen Use-after-free-Fehler bei der Verwaltung von Speicherobjekten offen, die zur Speicherung einer Surface verwendet wurden. Innerhalb eines VMware-Gastsystems mit aktivierter 3D-Beschleunigung kann ein lokaler, unprivilegierter Nutzer diesen Fehler zur Rechteausweitung ausnutzen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  7. SAP BusinessObjects BI Platform: Unzureichende Dateityp-Prüfung beim Upload

    CVE-2023-42472 Hoch

    In der SAP BusinessObjects Business Intelligence Platform (Web Intelligence HTML-Interface) in Version 420 erlaubt eine unzureichende Prüfung des Dateityps einem Report-Ersteller, Dateien vom lokalen System über das Netzwerk in den Report hochzuladen. Ein authentifizierter Angreifer kann die Anfrage beim Hochladen einer Bilddatei abfangen und Inhaltstyp sowie Endung ändern, um sensible Daten zu lesen und zu verändern. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: die von SAP bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  8. SAP CommonCryptoLib: Speicherkorruption durch präparierte Anfrage führt zu Denial of Service

    CVE-2023-40308 Hoch

    SAP CommonCryptoLib erlaubt es einem nicht authentifizierten Angreifer, eine Anfrage zu erstellen, die bei Übermittlung an einen offenen Port einen Speicherkorruptionsfehler in einer Bibliothek auslöst. Dadurch stürzt die betroffene Komponente ab und ist nicht mehr verfügbar; Informationen können weder eingesehen noch verändert werden. CVSS-Basiswert: 7.5 (Hoch). Der Fund wird unter anderem im Zusammenhang mit SAP SuccessFactors und Java/OpenJDK (Oracle) nachverfolgt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  9. subscription-manager: Lokale Rechteausweitung über D-Bus-Schnittstelle com.redhat.RHSM1

    CVE-2023-3899 Hoch

    In subscription-manager besteht laut NVD eine Schwachstelle durch unzureichende Autorisierung: Die D-Bus-Schnittstelle com.redhat.RHSM1 stellt allen Nutzern eine erhebliche Anzahl an Methoden bereit, die den Zustand der Registrierung verändern können. Über die Methode com.redhat.RHSM1.Config.SetAll() kann ein gering privilegierter lokaler Nutzer den Registrierungszustand manipulieren, das System abmelden oder bestehende Berechtigungen ändern. Dies erlaubt es, beliebige Konfigurationsdirektiven für /etc/rhsm/rhsm.conf zu setzen, was zu einer lokalen Rechteausweitung auf einen nicht eingeschränkten Root-Kontext missbraucht werden kann. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  10. Fehlende Autorisierungsprüfung in der CLA-assistant-API

    CVE-2023-39438 Hoch

    Eine fehlende Autorisierungsprüfung erlaubt einem beliebigen authentifizierten Benutzer, über die API von CLA-assistant bestimmte Aktionen auszuführen. Damit lassen sich CLA-Informationen einschliesslich der Angaben unterzeichnender Personen auslesen sowie CLA-Konfigurationen von Repositories oder Organisationen ändern oder löschen. Gespeicherte GitHub-Zugriffstokens sind nicht betroffen, da sie aus den API-Antworten entfernt werden. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  11. SAP Commerce Cloud: Anmeldung mit leerer Passphrase möglich

    CVE-2023-39439 Hoch

    SAP Commerce Cloud kann bei der Authentifizierung über Benutzer-ID und Passphrase eine leere Passphrase akzeptieren. Dadurch können sich Nutzer ohne Passphrase am System anmelden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. SAP SQLA für PowerDesigner – Ausführung einer bösartigen Bibliothek durch lokalen Angreifer

    CVE-2023-36923 Hoch

    SAP SQLA für PowerDesigner 17, gebündelt mit SAP PowerDesigner 16.7 SP06 PL03, erlaubt einem Angreifer mit lokalem Zugriff auf das System, eine bösartige Bibliothek zu platzieren, die von der Anwendung ausgeführt wird. Dadurch kann der Angreifer das Verhalten der Anwendung kontrollieren. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  13. SAP Business Objects Installer: Überschreiben temporärer ausführbarer Dateien

    CVE-2023-37490 Hoch

    Der SAP-Business-Objects-Installer erlaubt in den Versionen 420 und 430 einem authentifizierten Angreifer im Netzwerk, eine während der Installation in einem temporären Verzeichnis erzeugte ausführbare Datei zu überschreiben. Ersetzt der Angreifer diese Datei durch eine schadhafte Version, kann er Vertraulichkeit, Integrität und Verfügbarkeit des Systems vollständig kompromittieren. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  14. SAP Business One: Cross-Site Scripting

    CVE-2023-39437 Hoch

    SAP Business One erlaubt in Version 10.0 einem Angreifer, schadhaften Code in den Inhalt einer Webseite oder Anwendung einzuschleusen, der anschliessend an den Client ausgeliefert wird (Cross-Site Scripting). Dies kann zu einer Beeinträchtigung von Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung führen. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  15. SAP Message Server: Umgehung der Zugriffskontrollliste unter bestimmten Bedingungen

    CVE-2023-37491 Hoch

    Die Zugriffskontrollliste (ACL) des SAP Message Server kann laut NVD in mehreren Kernel-Versionen (u. a. KERNEL 7.22, 7.53, 7.54, 7.77 sowie den zugehörigen RNL64UC- und KRNL64NUC-Varianten) unter bestimmten Bedingungen umgangen werden. Ein authentifizierter böswilliger Nutzer kann dadurch in das Netzwerk der vom betroffenen Message Server bedienten SAP-Systeme eindringen, was zu unautorisiertem Lesen und Schreiben von Daten sowie zur Nichtverfügbarkeit des Systems führen kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  16. SAP Business One: Unautorisierter Lese- und Schreibzugriff auf SQL-Daten im B1i-Modul

    CVE-2023-33993 Hoch

    Im B1i-Modul von SAP Business One Version 10.0 kann laut NVD ein authentifizierter Nutzer mit vertieften Kenntnissen präparierte Abfragen über das Netzwerk senden, um SQL-Daten zu lesen oder zu verändern. Eine erfolgreiche Ausnutzung wirkt sich stark auf Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung aus. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  17. CVE-2020-9490 – Sicherheitslücke in mehreren überwachten Produkten

    CVE-2020-9490 Mittel

    Für mehrere überwachte Produkte wurde eine Sicherheitslücke (CVE-2020-9490) gemeldet; laut den Quellen ist unter anderem Axis betroffen, daneben zahlreiche Linux-Distributionen und Storage-Anbieter. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 88.8 %.

    EPSS: 88.84% Referenz: Axis
  18. CVE-2021-44142 – Sicherheitslücke in Asustor / Veritas

    CVE-2021-44142 Mittel

    Für Produkte von Asustor und Veritas wurde eine Sicherheitslücke (CVE-2021-44142) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 73.9 %.

    EPSS: 73.86% Referenz: Asustor
  19. GNU C Library (glibc): Use-after-free in getaddrinfo

    CVE-2023-4806 Mittel

    In der GNU C Library (glibc) wurde eine Schwachstelle identifiziert. In einer äusserst seltenen Situation kann die Funktion getaddrinfo auf bereits freigegebenen Speicher zugreifen, was zu einem Absturz der Anwendung führt. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %. Empfohlene Massnahme: die von den betroffenen Herstellern und Distributionen bereitgestellte aktualisierte glibc-Version einspielen.

    CVSS: 5.9 EPSS: 1.44% Publiziert: Referenz: NVD
  20. SAP NetWeaver AS ABAP / ABAP Platform – OS Command Injection

    CVE-2026-40135 Mittel

    Im SAP NetWeaver Application Server für ABAP und in der ABAP Platform besteht eine OS-Command-Injection-Schwachstelle. Ein authentifizierter Angreifer mit administrativem Zugriff kann laut Quelle speziell präparierte Befehle ausführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  21. SAP S/4HANA (On-Premise) – SQL-Injection in einem remote-fähigen Funktionsmodul

    CVE-2026-44744 Mittel

    SAP S/4HANA (On-Premise) enthält eine SQL-Injection-Schwachstelle in einer Komponente eines remote-fähigen Funktionsmoduls. Ein authentifizierter Angreifer könnte sie ausnutzen, um unberechtigt auf Daten zuzugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von SAP bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  22. SAP ODP-RFC – fehlende Aufruferidentifikation in den RFC-Modulen der Datenreplikations-API

    CVE-2026-44754 Mittel

    Den Remote-Function-Call-Modulen (RFC) der Operational Data Provisioning Data Replication API (ODP-RFC) fehlt die Identifikation zulässiger SAP-interner aufrufender Anwendungen. Dadurch können die Module in unerwünschter Weise genutzt werden. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von SAP bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 6.6 EPSS: 0.22% Publiziert: Referenz: NVD
  23. SAP NetWeaver Java (JDBC Test Servlet) – Reflected Cross-Site Scripting

    CVE-2026-44746 Mittel

    In SAP NetWeaver Java (JDBC Test Servlet) besteht eine reflektierte Cross-Site-Scripting-Schwachstelle. Ein nicht authentifizierter Angreifer kann eine URL erstellen, die ein Schadskript einbettet; klickt ein Opfer darauf, wird das Skript ausgeführt. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.20% Publiziert: Referenz: NVD
  24. SAP S/4HANA PPM-PRO – SQL-Injection im Projektmanagement

    CVE-2026-44769 Mittel

    In der Projektmanagement-Komponente (PPM-PRO) der SAP-S/4HANA-Anwendung können Angreifer mit hohen Berechtigungen präparierte Datenbankabfragen ausführen und so die Backend-Datenbank offenlegen. Der CVSS-Basiswert liegt bei 5.5 (Mittel). Betroffen sind Produkte von SAP und SuccessFactors (SAP).

    CVSS: 5.5 EPSS: 0.20% Publiziert: Referenz: NVD
  25. SAP – setThemeRoot() umgeht die Theme-Origin-Allowlist

    CVE-2026-44767 Mittel

    Die Funktion setThemeRoot() erzwingt die Allowlist sap-allowed-theme-origins nicht. Eine vom Angreifer kontrollierte, absolute Cross-Origin-URL kann gespeichert und direkt zum Aufbau eines Stylesheet-Verweises verwendet werden. CVSS-Basiswert: 6.1 (Mittel).

    CVSS: 6.1 EPSS: 0.18% Publiziert: Referenz: NVD
  26. SAP Fiori Launchpad: Manipulierte URLs lösen beliebige Service-Aufrufe aus

    CVE-2026-24315 Mittel

    Das SAP Fiori Launchpad erlaubt es Angreifern, bösartige URLs zu erstellen, die beliebige Service-Aufrufe auf der Fiori-Domain auslösen. Öffnet ein Nutzer eine solche URL, können Konten durch den Diebstahl von Anmeldedaten kompromittiert werden. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.2 EPSS: 0.17% Publiziert: Referenz: NVD
  27. SAP NetWeaver Enterprise Portal – Reflected Cross-Site Scripting

    CVE-2026-44759 Mittel

    SAP NetWeaver Enterprise Portal erlaubt einem nicht authentifizierten Angreifer, über einen URL-Parameter Schadskripte einzuschleusen. Die Skripte werden in der Serverantwort reflektiert und im Browser des Opfers ausgeführt (Reflected Cross-Site Scripting). CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: Herstellerhinweise beachten und verfügbare Aktualisierungen einspielen.

    CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD
  28. Fehlende Berechtigungsprüfung in SAP S/4HANA Draft-Operation (CVE-2026-44771)

    CVE-2026-44771 Mittel

    Die Draft-Operation von SAP S/4HANA führt für einen authentifizierten Benutzer nicht die erforderlichen Berechtigungsprüfungen durch. Ein eingeschränkter Benutzer könnte dadurch auf Informationen innerhalb der Entität zugreifen, was zu einer Rechteausweitung führt. CVSS-Basiswert: 4.3 (Mittel). Betroffen sind SAP-Produkte, darunter SuccessFactors (SAP). Empfohlene Massnahme: verfügbare Hersteller-Updates von SAP einspielen.

    CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD
  29. SAP Create Single Payment: Fehlende Autorisierungsprüfung

    CVE-2026-44770 Mittel

    SAP Create Single Payment führt für einen authentifizierten Benutzer nicht die erforderlichen Autorisierungsprüfungen durch. Ein eingeschränkter Benutzer könnte auf bestimmte Entity-Set-Schlüssel zugreifen, was zur Offenlegung von Informationen führt. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD
  30. CVE-2026-44768 – Fehlende Content Security Policy im SAP CRM WebClient UI

    CVE-2026-44768 Mittel

    Das SAP CRM WebClient UI erlaubt einem Angreifer aufgrund einer fehlenden Content-Security-Policy-Konfiguration für bestimmte eingeschränkte Bereiche, schädliche Skripte im Kontext der Anwendung einzuschleusen und auszuführen. CVSS-Basiswert: 4.1 (Mittel).

    CVSS: 4.1 EPSS: 0.17% Publiziert: Referenz: NVD
  31. SAP MDG: Fehlende Berechtigungsprüfung in der Review-Match-Groups-Anwendung

    CVE-2026-44750 Mittel

    SAP MDG (Review Match Groups Application) führt für authentifizierte Benutzer die notwendigen Berechtigungsprüfungen nicht durch. Dadurch kann ein Benutzer mit geringen Rechten Aktionen ausführen, die ihm sonst verwehrt wären. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  32. SAP Wily Introscope Enterprise Manager – Cross-Site-Scripting über präparierte URL

    CVE-2026-44757 Mittel

    In SAP Wily Introscope Enterprise Manager kann ein nicht authentifizierter Angreifer eine speziell präparierte URL erstellen. Unter bestimmten Bedingungen wird beim Aufruf durch ein Opfer eingeschleuster Skriptcode in dessen Browser ausgeführt. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 4.7 EPSS: 0.15% Publiziert: Referenz: NVD
  33. SAP NetWeaver AS ABAP (Business Server Pages): Reflected Cross-Site Scripting

    CVE-2026-44760 Mittel

    Anwendungen auf Basis des Business-Server-Pages-Frameworks im SAP NetWeaver Application Server ABAP spiegeln ungeprüfte Eingaben in die HTTP-Antwort zurück, was eine Cross-Site-Scripting-Schwachstelle ermöglicht. CVSS-Basiswert: 4.7 (Mittel). Empfohlene Massnahme: den von SAP bereitgestellten Patch einspielen.

    CVSS: 4.7 EPSS: 0.14% Publiziert: Referenz: NVD
  34. SAP BusinessObjects BI Platform: E-Mail-Spoofing

    CVE-2026-44755 Mittel

    Die SAP BusinessObjects Business Intelligence Platform validiert die von authentifizierten Benutzern übergebenen Parameter zum E-Mail-Versand unzureichend, was eine E-Mail-Spoofing-Schwachstelle ermöglicht. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.11% Publiziert: Referenz: NVD
  35. SAP NetWeaver AS Java (Web Dynpro Java): Code-Injection durch nicht authentifizierte Angreifer

    CVE-2026-27674 Mittel

    Aufgrund einer Code-Injection-Schwachstelle in SAP NetWeaver Application Server Java (Web Dynpro Java) könnte ein nicht authentifizierter Angreifer präparierte Eingaben liefern, die von der Anwendung interpretiert werden (weitere Details in der Quelle abgeschnitten). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.1 EPSS: 0.08% Publiziert: Referenz: NVD
  36. SAP NetWeaver AS ABAP: Open Redirect

    CVE-2026-34257 Mittel

    Aufgrund einer Open-Redirect-Schwachstelle im SAP NetWeaver Application Server ABAP könnte ein nicht authentifizierter Angreifer eine bösartige URL erstellen, die ein Opfer beim Aufruf auf eine andere Seite umleitet. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Den zugehörigen SAP-Security-Patch einspielen.

    CVSS: 6.1 EPSS: 0.06% Publiziert: Referenz: NVD
  37. SAP NetWeaver AS ABAP: Fehlende Autorisierungsprüfung

    CVE-2026-24309 Mittel

    Aufgrund einer fehlenden Autorisierungsprüfung im SAP NetWeaver Application Server for ABAP könnte ein authentifizierter Angreifer ein bestimmtes ABAP-Funktionsmodul ausführen, um Einträge in der Datenbank zu lesen, zu verändern oder einzufügen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.4 EPSS: 0.05% Publiziert: Referenz: NVD
  38. SAP NetWeaver AS ABAP: Server-Side Request Forgery über Test-Report

    CVE-2026-24316 Mittel

    Der SAP NetWeaver Application Server for ABAP stellt einen ABAP-Report für Testzwecke bereit, der HTTP-Anfragen an beliebige interne oder externe Endpunkte senden kann. Dadurch ist der Report für Server-Side Request Forgery (SSRF) anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: den SAP-Sicherheitshinweis umsetzen und betroffene Komponenten patchen.

    CVSS: 6.4 EPSS: 0.04% Publiziert: Referenz: NVD
  39. SAP NetWeaver AS ABAP – Fehlende Autorisierungsprüfung

    CVE-2026-27688 Mittel

    Aufgrund einer fehlenden Autorisierungsprüfung im SAP NetWeaver Application Server für ABAP kann ein authentifizierter Angreifer mit Benutzerrechten über ein bestimmtes RFC-Funktionsmodul Database-Analyzer-Log-Dateien auslesen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 5.0 EPSS: 0.04% Publiziert: Referenz: NVD
  40. SAP NetWeaver AS ABAP: Reflected XSS in Business Server Pages

    CVE-2026-27682 Mittel

    Aufgrund einer Reflected-Cross-Site-Scripting-Schwachstelle (XSS) im SAP NetWeaver Application Server ABAP (auf Business Server Pages basierende Anwendungen) kann ein nicht authentifizierter Angreifer eine präparierte URL erstellen und einem Opfer unterschieben. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 4.7 EPSS: 0.02% Publiziert: Referenz: NVD
  41. SAP NetWeaver AS ABAP: Sensible Sitzungskennungen im Diagnose-Trace

    CVE-2026-58246 Mittel

    SAP NetWeaver Application Server für ABAP und die ABAP Platform schreiben sensible Sitzungskennungen in einen Diagnose-Trace, sobald dieser von einem privilegierten Benutzer aktiviert wird. Laut CVSS-Vektor ist ein Angriff über ein angrenzendes Netzwerk mit hohen Rechten und Nutzerinteraktion möglich und wirkt sich auf die Vertraulichkeit aus. CVSS-Basiswert: 4.3 (Mittel). Betroffen sind laut den Quellen SAP und SuccessFactors (SAP). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.

    CVSS: 4.3 Publiziert: Referenz: NVD
  42. Benutzer-Enumeration in SAP HANA Database (User Self Service)

    CVE-2026-44753 Niedrig

    Die SAP HANA Database (User-Self-Service-Werkzeuge) erlaubt einem nicht authentifizierten Nutzer, speziell präparierte Anfragen zu senden, die unterscheidbare Antworten erzeugen. Dadurch lassen sich gültige Benutzerkonten aufzählen. CVSS-Basiswert: 3.7 (Niedrig).

    CVSS: 3.7 EPSS: 0.22% Publiziert: Referenz: NVD
  43. SAP BusinessObjects – Informationspreisgabe an einem Endpunkt

    CVE-2026-44743 Niedrig

    Unter bestimmten Bedingungen gibt die SAP-BusinessObjects-Anwendung beim Zugriff eines nicht autorisierten Angreifers auf einen bestimmten Endpunkt sensible Informationen preis. Die Auswirkung auf die Vertraulichkeit ist gering. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD
  44. SAP NetWeaver AS ABAP: Fehlende Autorisierungsprüfung (Informationspreisgabe)

    CVE-2026-24310 Niedrig

    Aufgrund einer fehlenden Autorisierungsprüfung im SAP NetWeaver Application Server für ABAP könnte ein authentifizierter Angreifer ein bestimmtes ABAP-Funktionsmodul ausführen und sensible Informationen aus der Datenbank auslesen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: Entsprechenden SAP-Sicherheitshinweis (Patch) einspielen.

    CVSS: 3.5 EPSS: 0.04% Publiziert: Referenz: NVD
  45. CVE-2026-27680 – CSS-Injection in SAP NetWeaver AS ABAP (SAP)

    CVE-2026-27680 Niedrig

    Aufgrund einer unsauberen Eingabeverarbeitung erlaubt der SAP NetWeaver Application Server ABAP unter bestimmten Bedingungen einem Angreifer, eigene Cascading-Style-Sheets-(CSS-)Daten in eine von der Anwendung ausgelieferte Webseite einzuschleusen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: verfügbare SAP-Sicherheitsupdates einspielen.

    CVSS: 3.1 EPSS: 0.03% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für SAP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog