1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

SuccessFactors (SAP)

Enterprise-Apps, ERP, HR, SaaS

SuccessFactors (SAP) gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS". xonatec überwacht SuccessFactors (SAP) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

145
Reports
26
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

145 Reports

Zeige 1 bis 50 von 145

  1. Apache HTTP Server – Server-Side Request Forgery (SSRF)

    CVE-2021-40438 Kritisch Aktiv ausgenutzt

    In Apache HTTP Server wurde eine Server-Side Request Forgery (SSRF)-Schwachstelle identifiziert, die es Angreifern ermöglicht, den Server als Proxy für interne Anfragen zu missbrauchen. Laut NVD kann eine präparierte Request-URI mod_proxy dazu bringen, die Anfrage an einen vom entfernten Nutzer gewählten Ursprungsserver weiterzuleiten; betroffen sind Apache HTTP Server 2.4.48 und früher. CVSS-Basiswert: 9.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-12-01. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    CVSS: 9.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. SAP NetWeaver – Uneingeschränkter Datei-Upload

    CVE-2025-31324 Kritisch Aktiv ausgenutzt Ransomware

    Der Metadata Uploader des SAP NetWeaver Visual Composer ist nicht mit einer ordnungsgemässen Autorisierungsprüfung abgesichert, wodurch nicht authentifizierte Angreifer potenziell schädliche ausführbare Binärdateien hochladen können. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.5 %.

    CVSS: 10.0 EPSS: 99.51% Publiziert: Referenz: CISA KEV
  3. SAP NetWeaver Visual Composer – Deserialisierungsschwachstelle im Metadata Uploader

    CVE-2025-42999 Kritisch Aktiv ausgenutzt Ransomware

    In der SAP-NetWeaver-Komponente Visual Composer Metadata Uploader besteht eine Deserialisierungsschwachstelle: Ein privilegierter Nutzer kann nicht vertrauenswürdige oder bösartige Inhalte hochladen, deren Deserialisierung laut NVD potenziell die Vertraulichkeit, Integrität und Verfügbarkeit des Systems kompromittieren kann. CVSS-Basiswert: 9.1 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2025-05-15. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 13.9 %.

    CVSS: 9.1 EPSS: 13.87% Publiziert: Referenz: CISA KEV
  4. Linux Kernel – Incorrect Resource Transfer Between Spheres (Copy Fail)

    CVE-2026-31431 Hoch Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Schwachstelle in der Krypto-Schicht (algif_aead) identifiziert, die durch eine fehlerhafte Ressourcenübertragung zwischen Sicherheitsbereichen ausgelöst wird (“Copy Fail“). CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %. 3 Produkt(e) betroffen, 1 mit Fix. Ein manuell erfasster Community-Beitrag (r/cybersecurity) datiert die KEV-Aufnahme auf den 2026-05-01 und verweist auf die “Copy Fail“-Analyse von Theori, die den Fehler der In-place-Verarbeitung von AF_ALG/AEAD zuordnet; als besonders exponiert gelten dort geteilte CI-Runner, Kubernetes-Knoten und mandantenfähige Linux-Hosts. Empfohlene Massnahme: Kernel-Patchstand nachweisen oder die Nutzung von AF_ALG einschränken.

    CVSS: 7.8 EPSS: 99.91% Publiziert: Referenz: CISA KEV
  5. Apache Tomcat Remote Code Execution auf Windows

    CVE-2017-12615 Hoch Aktiv ausgenutzt

    Apache Tomcat unter Windows weist eine Schwachstelle auf, bei der über aktivierte HTTP-PUT-Anfragen eine JSP-Datei hochgeladen und dadurch beliebiger Code zur Ausführung gebracht werden kann. Betroffen sind laut Zuordnung Produkte von Synology, Apache HTTP Server/ASF-Projekte, Apache Tomcat, Microsoft, NetApp, SAP, Zoho und weiteren Herstellern. CVSS-Basiswert: 8.1 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-03-25. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %. Synology dokumentiert die Lücke im Advisory Synology-SA-17:54 Tomcat.

    CVSS: 8.1 EPSS: 99.61% Publiziert: Referenz: CISA KEV
  6. Apache Tomcat EncryptInterceptor Bypass – fehlende Verschlüsselung sensibler Daten

    CVE-2026-34486 Hoch Aktiv ausgenutzt

    In Apache Tomcat (Versionen 11.0.20, 10.1.53 und weiteren) ermöglicht ein unvollständiger Fix für CVE-2026-29146 das Umgehen des EncryptInterceptor, sodass sensible Daten unverschlüsselt übertragen werden können. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2026-08-04. Ausnutzungswahrscheinlichkeit (EPSS): 98.6 %. Laut Zuordnung sind neben den Apache-Projekten auch SAP und SuccessFactors (SAP) betroffen.

    CVSS: 7.5 EPSS: 98.62% Publiziert: Referenz: CISA KEV
  7. Red Hat Polkit Out-of-Bounds Read/Write (PwnKit)

    CVE-2021-4034 Hoch Aktiv ausgenutzt

    Eine Out-of-Bounds-Lese- und Schreibschwachstelle in Red Hat Polkit (PwnKit) ermöglicht lokale Privilegienerweiterung. Mehrere SICK-IPCs sind ebenfalls betroffen; laut SICK PSIRT wurden 17 Produkte mit einem Fix versorgt. CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.9 %.

    CVSS: 7.8 EPSS: 94.92% Publiziert: Referenz: CISA KEV
  8. Linux Kernel – Improper Authentication in cgroup_release_agent_write

    CVE-2022-0492 Hoch Aktiv ausgenutzt

    Im Linux-Kernel wurde in der Funktion cgroup_release_agent_write (kernel/cgroup/cgroup-v1.c) eine Schwachstelle durch fehlerhafte Authentifizierung identifiziert, die unter bestimmten Umständen den Missbrauch des release_agent-Mechanismus von cgroups v1 erlaubt. CVSS-Basiswert: 7.8 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H – die Ausnutzung setzt lokalen Zugriff mit niedrigen Rechten voraus, wirkt sich dann aber auf Vertraulichkeit, Integrität und Verfügbarkeit voll aus. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 5.5 %. Die Schwachstelle betrifft eine breite Palette von Distributionen und Appliances, die den Linux-Kernel einsetzen – darunter Debian, Ubuntu, Fedora, Rocky Linux, Amazon Linux und Oracle Linux sowie Storage- und Applikationsplattformen von NetApp, IBM, HPE, Pure Storage und SAP.

    CVSS: 7.8 EPSS: 5.53% Publiziert: Referenz: CISA KEV
  9. Apple Multiple Products – Buffer Overflow Vulnerability

    CVE-2025-31277 Hoch Aktiv ausgenutzt

    In mehreren Apple-Produkten wurde eine Pufferüberlauf-Schwachstelle gemeldet, die durch die Verarbeitung präparierter Inhalte ausgelöst werden kann. CVSS-Basiswert: 8.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.

    CVSS: 8.8 EPSS: 1.48% Publiziert: Referenz: CISA KEV
  10. SAP Solution Manager – Fehlende Authentifizierung für kritische Funktion

    CVE-2020-6207 Aktiv ausgenutzt

    SAP Solution Manager weist eine fehlende Authentifizierung für kritische Funktionen auf, die es Angreifern ermöglicht, unbefugt auf solche zuzugreifen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.3 %.

    EPSS: 98.27% Publiziert: Referenz: CISA KEV
  11. SAP – HTTP Request Smuggling in mehreren Produkten

    CVE-2022-22536 Aktiv ausgenutzt

    Mehrere SAP-Produkte sind von einer HTTP-Request-Smuggling-Schwachstelle betroffen, die Angreifer ausnutzen können. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.9 %.

    EPSS: 97.95% Publiziert: Referenz: CISA KEV
  12. SAP NetWeaver: Directory Traversal

    CVE-2017-12637 Aktiv ausgenutzt

    In SAP NetWeaver wurde eine Directory-Traversal-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 95.1 %.

    EPSS: 95.11% Publiziert: Referenz: CISA KEV
  13. SAP NetWeaver – Fehlende Authentifizierung für kritische Funktion

    CVE-2020-6287 Aktiv ausgenutzt

    SAP NetWeaver weist eine fehlende Authentifizierung für kritische Funktionen auf. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.7 %.

    EPSS: 94.72% Publiziert: Referenz: CISA KEV
  14. Linux Kernel Privilege Escalation (Dirty Pipe)

    CVE-2022-0847 Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Schwachstelle zur Privilegienerweiterung identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 89.7 %.

    EPSS: 89.72% Publiziert: Referenz: CISA KEV
  15. GNU C Library Buffer Overflow (Looney Tunables)

    CVE-2023-4911 Aktiv ausgenutzt

    In der GNU C Library (glibc) wurde ein Buffer-Overflow entdeckt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 81.4 %.

    EPSS: 81.42% Publiziert: Referenz: CISA KEV
  16. SAP NetWeaver: SQL Injection

    CVE-2016-2386 Aktiv ausgenutzt

    In SAP NetWeaver wurde eine SQL-Injection-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 71.1 %.

    EPSS: 71.06% Publiziert: Referenz: CISA KEV
  17. Apache HTTP Server Privilege Escalation Vulnerability

    CVE-2019-0211 Aktiv ausgenutzt

    Im Apache HTTP Server wurde eine Schwachstelle zur Privilegienerweiterung gemeldet, die lokalen Angreifern höhere Rechte verschaffen kann. Betroffen sind zahlreiche Produkte und Distributionen, unter anderem Synology-Geräte sowie Apache Tomcat, Debian, Ubuntu und SUSE/openSUSE. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 65.0 %.

    EPSS: 65.00% Publiziert: Referenz: CISA KEV
  18. Sudo Inclusion of Functionality from Untrusted Control Sphere

    CVE-2025-32463 Aktiv ausgenutzt

    In Sudo wurde eine Schwachstelle durch Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Kontrollsphäre identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 58.8 %.

    EPSS: 58.76% Publiziert: Referenz: CISA KEV
  19. SAP NetWeaver: Informationsoffenlegung

    CVE-2016-2388 Aktiv ausgenutzt

    In SAP NetWeaver wurde eine Schwachstelle zur Offenlegung von Informationen identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 51.6 %.

    EPSS: 51.55% Publiziert: Referenz: CISA KEV
  20. SAP NetWeaver: Directory Traversal

    CVE-2016-3976 Aktiv ausgenutzt

    In SAP NetWeaver wurde eine Directory-Traversal-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 46.6 %.

    EPSS: 46.61% Publiziert: Referenz: CISA KEV
  21. SAP NetWeaver – Uneingeschränkter Datei-Upload

    CVE-2021-38163 Aktiv ausgenutzt

    SAP NetWeaver ermöglicht das uneingeschränkte Hochladen von Dateien, was Angreifer für die Ausführung von Schadcode nutzen können. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 36.0 %.

    EPSS: 36.02% Publiziert: Referenz: CISA KEV
  22. SAP CRM: Path Traversal

    CVE-2018-2380 Aktiv ausgenutzt Ransomware

    In SAP Customer Relationship Management (CRM) wurde eine Path-Traversal-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 28.9 %.

    EPSS: 28.93% Publiziert: Referenz: CISA KEV
  23. SAP NetWeaver: XML External Entity (XXE)

    CVE-2016-9563 Aktiv ausgenutzt

    In SAP NetWeaver wurde eine XML External Entity (XXE)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 23.8 %.

    EPSS: 23.80% Publiziert: Referenz: CISA KEV
  24. SAP NetWeaver: Remote Code Execution

    CVE-2010-5326 Aktiv ausgenutzt

    In SAP NetWeaver wurde eine Schwachstelle identifiziert, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 17.4 %.

    EPSS: 17.45% Publiziert: Referenz: CISA KEV
  25. SAP Commerce Cloud – Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2019-0344 Aktiv ausgenutzt

    In SAP Commerce Cloud besteht eine Schwachstelle durch die Deserialisierung nicht vertrauenswürdiger Daten. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 7.1 %.

    EPSS: 7.08% Publiziert: Referenz: CISA KEV
  26. WebKitGTK Memory Corruption Vulnerability

    CVE-2019-8720 Aktiv ausgenutzt

    In WebKitGTK besteht eine Schwachstelle durch Speicherbeschädigung (Memory Corruption). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-05-23. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 1.54% Publiziert: Referenz: CISA KEV
  27. HTTP Request Smuggling in SAP Approuter (CVE-2026-27690)

    CVE-2026-27690 Kritisch

    Eine HTTP-Request-Smuggling-Schwachstelle im SAP Approuter erlaubt es einem nicht authentifizierten Angreifer, eine speziell präparierte HTTP-Anfrage zu senden, die zu einer Desynchronisation zwischen Anfrage und Antwort führt. CVSS-Basiswert: 9.1 (Kritisch). Betroffen sind SAP-Produkte, darunter SuccessFactors (SAP). Empfohlene Massnahme: verfügbare Hersteller-Updates von SAP einspielen.

    CVSS: 9.1 EPSS: 0.54% Publiziert: Referenz: NVD
  28. SAP NetWeaver AS ABAP – Speicherkorruption durch fehlerhafte Speicherverwaltung

    CVE-2026-44747 Kritisch

    Im SAP NetWeaver Application Server ABAP können authentifizierte Angreifer logische Fehler in der Speicherverwaltung ausnutzen und dadurch eine Speicherkorruption herbeiführen. In der Folge sind unbefugter Datenzugriff sowie die Veränderung von Daten möglich. Der CVSS-Basiswert liegt bei 9.9 (Kritisch). Betroffen sind Produkte von SAP und SuccessFactors (SAP).

    CVSS: 9.9 EPSS: 0.53% Publiziert: Referenz: NVD
  29. SAP NetWeaver AS Java – Path Traversal durch manipulierte File-Inclusion-Parameter

    CVE-2026-40128 Kritisch

    Der SAP NetWeaver Application Server Java (Web Container) erlaubt laut NVD einem nicht authentifizierten Angreifer, eine bösartige HTTP-Logon-Anfrage zu erstellen, die File-Inclusion-Parameter manipuliert und so Path Traversal ermöglicht. Der Angriff ist netzwerkbasiert bei hoher Angriffskomplexität und mit geändertem Berechtigungsumfang (Scope Changed) möglich. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.0 EPSS: 0.45% Publiziert: Referenz: NVD
  30. SAP NetWeaver AS ABAP: fehlerhafte RFC-Protokollvalidierung im SAP Kernel

    CVE-2026-27671 Kritisch

    Durch eine fehlerhafte Validierung des RFC-Protokolls im SAP Kernel, der vom Application Server ABAP von SAP NetWeaver und der ABAP Platform genutzt wird, kann ein nicht authentifizierter Angreifer eine präparierte RFC-Anfrage senden und damit die Schwachstelle ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.44% Publiziert: Referenz: NVD
  31. SAP Commerce Cloud: öffentlich dokumentierte Sample-OAuth2-Zugangsdaten

    CVE-2026-44761 Kritisch

    In SAP Commerce Cloud kann ein aus der Beispielkonfiguration der SAP-Help-Portal-Dokumentation stammender Sample-OAuth2-Client erhalten bleiben. Bleibt er unverändert, lassen sich die öffentlich dokumentierten Beispiel-Zugangsdaten missbrauchen, um sich unbefugt zu authentisieren. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: die aus der Beispielkonfiguration übernommenen OAuth2-Client-Zugangsdaten prüfen und ändern bzw. den Sample-Client entfernen.

    CVSS: 9.1 EPSS: 0.35% Publiziert: Referenz: NVD
  32. SAP NetWeaver AS ABAP: Manipulation signierter XML-Dokumente

    CVE-2026-44748 Kritisch

    SAP NetWeaver Application Server ABAP und die ABAP Platform erlauben es einem authentifizierten Angreifer mit normalen Berechtigungen, eine gültige signierte Nachricht zu erlangen und modifizierte signierte XML-Dokumente an den Verifier zu senden. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Den zugehörigen SAP-Sicherheitshinweis prüfen und den Patch einspielen.

    CVSS: 9.9 EPSS: 0.23% Publiziert: Referenz: NVD
  33. SAP CRM und S/4HANA – Ausführung nicht autorisierter kritischer Funktionen

    CVE-2026-0488 Kritisch

    Ein authentifizierter Angreifer in SAP CRM und SAP S/4HANA (Scripting Editor) kann eine Schwachstelle in einem generischen Funktionsbaustein ausnutzen, um nicht autorisierte kritische Funktionen auszuführen. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.9 EPSS: 0.02% Publiziert: Referenz: NVD
  34. SAP NetWeaver ABAP – Umgehung der RFC-Autorisierung

    CVE-2026-0509 Kritisch

    SAP NetWeaver Application Server ABAP und ABAP Platform ermöglicht einem authentifizierten Nutzer mit niedrigen Rechten, Hintergrund-Remote-Function-Calls ohne die erforderliche S_RFC-Autorisierung durchzuführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.6 EPSS: 0.02% Publiziert: Referenz: NVD
  35. SAP S/4HANA – ABAP-/OS-Command-Injection über RFC-Funktionsbaustein

    CVE-2026-0498 Kritisch

    SAP S/4HANA (Private Cloud und On-Premise) erlaubt einem Angreifer mit Administratorrechten, eine Schwachstelle in einem über RFC exponierten Funktionsbaustein auszunutzen. Der Fehler ermöglicht das Einschleusen von beliebigem ABAP-Code beziehungsweise Betriebssystembefehlen unter Umgehung wesentlicher Autorisierungsprüfungen. Die Schwachstelle wirkt faktisch wie eine Hintertür und birgt das Risiko einer vollständigen Systemkompromittierung. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  36. Codeausführung über verwundbare Drittkomponente im SAP Wily Introscope Enterprise Manager

    CVE-2026-0500 Kritisch

    Durch die Verwendung einer verwundbaren Drittkomponente im SAP Wily Introscope Enterprise Manager (WorkStation) kann ein nicht authentifizierter Angreifer eine bösartige JNLP-Datei (Java Network Launch Protocol) erstellen, die über eine öffentlich erreichbare URL bereitgestellt wird. Klickt ein Opfer auf die URL, kann der angesprochene Wily-Introscope-Server Betriebssystembefehle auf dem Rechner des Opfers ausführen. Dies kompromittiert Vertraulichkeit, Integrität und Verfügbarkeit des Systems vollständig. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 Publiziert: Referenz: NVD
  37. SAP Supplier Relationship Management – Deserialisierung im Live Auction Cockpit führt zu Befehlsausführung

    CVE-2025-30012 Kritisch

    Das Live Auction Cockpit in SAP Supplier Relationship Management (SRM) verwendet eine veraltete Java-Applet-Komponente. Ein nicht authentifizierter Angreifer kann eine bösartige Anfrage in einem bestimmten Kodierungsformat senden, die vom Servlet dekodiert und deserialisiert wird, was zur Ausführung beliebiger Betriebssystembefehle als SAP-Administrator führt. Die Schwachstelle hat laut Quelle hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung. CVSS-Basiswert: 10 (Kritisch). Betroffene Installationen sollten den Hersteller-Patch einspielen.

    CVSS: 10.0 Publiziert: Referenz: NVD
  38. CVE-2025-0066 – SAP NetWeaver AS ABAP: schwache Zugriffskontrollen im ICF

    CVE-2025-0066 Kritisch

    Unter bestimmten Bedingungen erlaubt SAP NetWeaver AS for ABAP und ABAP Platform (Internet Communication Framework) einem Angreifer aufgrund schwacher Zugriffskontrollen den Zugriff auf eingeschränkte Informationen. Dies kann erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit einer Anwendung haben. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: die von SAP bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.9 Publiziert: Referenz: NVD
  39. In SAP BusinessObjects Business Intelligence Platform, if Single Signed On is enabled on Enterprise authentication, an unauthorized user can get a logon token using a REST endpoint. The attacker can fully compromise the system resulting in High impact on confidentiality, integrity and availability.

    CVE-2024-41730 Kritisch

    In der SAP BusinessObjects Business Intelligence Platform kann bei aktiviertem Single Sign-On für die Enterprise-Authentifizierung ein unberechtigter Benutzer über einen REST-Endpunkt ein Logon-Token erlangen. Damit lässt sich das System vollständig kompromittieren, mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  40. Command-Injection in SAP NetWeaver AS Java

    CVE-2024-22127 Kritisch

    Der Administrator Log Viewer im SAP NetWeaver Administrator AS Java (Version 7.50) erlaubt es einem Angreifer mit hohen Berechtigungen, potenziell gefährliche Dateien hochzuladen, was zu einer Command-Injection-Schwachstelle führt. Dadurch kann der Angreifer Befehle ausführen, die die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung stark beeinträchtigen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  41. Dell ESI for SAP LAMA – Informationsoffenlegung in der EHAC-Komponente

    CVE-2023-39245 Kritisch

    Dell ESI (Enterprise Storage Integrator) für SAP LAMA, Version 10.0, enthält in der EHAC-Komponente eine Schwachstelle zur Informationsoffenlegung. Ein nicht authentifizierter, entfernter Angreifer könnte diese durch Abhören des Netzverkehrs ausnutzen, um Zugangsdaten auf Administratorebene zu erlangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  42. SAP ABA: Missbrauch einer anfälligen Schnittstelle durch berechtigte Nutzer

    CVE-2024-22131 Kritisch

    In SAP ABA (Application Basis) kann ein als Nutzer mit Remote-Ausführungs- berechtigung authentifizierter Angreifer eine anfällige Schnittstelle nutzen, um eine Anwendungsfunktion aufzurufen und Aktionen auszuführen, die ihm normalerweise nicht gestattet wären. Je nach ausgeführter Funktion kann der Angriff beliebige Nutzer- oder Geschäftsdaten lesen oder verändern und das gesamte System unverfügbar machen. Betroffen sind laut Quelle die Versionen 700, 701, 702, 731, 740, 750, 751, 752, 75C, 75I. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Einspielen der vom Hersteller bereitgestellten Sicherheitsupdates.

    CVSS: 9.1 Publiziert: Referenz: NVD
  43. Rechteausweitung in SAP BTP Security Services Integration Library

    CVE-2023-49583 Kritisch

    Die SAP BTP Security Services Integration Library (Node.js @sap/xssec) in Versionen vor 3.6.0 erlaubt unter bestimmten Bedingungen eine Ausweitung von Berechtigungen. Bei erfolgreicher Ausnutzung kann ein nicht authentifizierter Angreifer beliebige Berechtigungen innerhalb der Anwendung erlangen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf 3.6.0.

    CVSS: 9.1 Publiziert: Referenz: NVD
  44. SAP BTP Security Services Integration Library: Rechteausweitung

    CVE-2023-50422 Kritisch

    Die SAP BTP Security Services Integration Library (Java, cloud-security-services-integration-library) erlaubt in Versionen unter 2.17.0 sowie von 3.0.0 bis vor 3.3.0 unter bestimmten Bedingungen eine Rechteausweitung. Bei erfolgreicher Ausnutzung kann ein nicht authentifizierter Angreifer beliebige Berechtigungen innerhalb der Anwendung erlangen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  45. SAP BTP Security Services Integration Library: Rechteausweitung

    CVE-2023-50424 Kritisch

    Die SAP BTP Security Services Integration Library (github.com/sap/cloud-security-client-go) vor Version 0.17.0 erlaubt unter bestimmten Bedingungen eine Rechteausweitung. Bei erfolgreicher Ausnutzung kann ein nicht authentifizierter Angreifer beliebige Berechtigungen innerhalb der Anwendung erlangen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Auf Version 0.17.0 oder neuer aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  46. SAP BTP sap-xssec – Privilege Escalation

    CVE-2023-50423 Kritisch

    Die SAP BTP Security Services Integration Library ([Python] sap-xssec) erlaubt in Versionen vor 4.1.0 unter bestimmten Bedingungen eine Rechteausweitung. Bei erfolgreicher Ausnutzung kann ein nicht authentifizierter Angreifer beliebige Berechtigungen innerhalb der Anwendung erlangen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 4.1.0 oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD
  47. SAP Business One – fehlende Authentifizierung für SMB-Freigabe

    CVE-2023-31403 Kritisch

    Die SAP Business One Installation in Version 10.0 führt keine ordnungsgemässe Authentifizierung und Autorisierung für den freigegebenen SMB-Ordner durch. Dadurch kann jeder bösartige Benutzer aus dem SMB-Ordner lesen und in ihn schreiben. Zusätzlich können die Dateien im Ordner ausgeführt oder vom Installationsprozess verwendet werden, was Vertraulichkeit, Integrität und Verfügbarkeit erheblich beeinträchtigt. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 Publiziert: Referenz: NVD
  48. SAP BusinessObjects BI Platform: Offenlegung sensibler Informationen

    CVE-2023-40622 Kritisch

    In SAP BusinessObjects Business Intelligence Platform (Promotion Management), Versionen 420 und 430, kann ein authentifizierter Angreifer unter bestimmten Bedingungen ansonsten eingeschränkte, sensible Informationen einsehen. Bei erfolgreicher Ausnutzung lässt sich die Anwendung vollständig kompromittieren, mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 Publiziert: Referenz: NVD
  49. SAP CommonCryptoLib – Fehlende Authentifizierungsprüfungen ermöglichen Rechteausweitung

    CVE-2023-40309 Kritisch

    SAP CommonCryptoLib führt notwendige Authentifizierungsprüfungen nicht durch, was zu fehlenden oder falschen Autorisierungsprüfungen für authentifizierte Benutzer und damit zu einer Rechteausweitung führen kann. Je nach Anwendung und erlangten Rechten könnte ein Angreifer eingeschränkte Funktionen missbrauchen sowie geschützte Daten lesen, ändern oder löschen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  50. SAP PowerDesigner: Fehlerhafte Zugriffskontrolle ermöglicht Datenbankabfragen

    CVE-2023-37483 Kritisch

    In SAP PowerDesigner Version 16.7 besteht eine fehlerhafte Zugriffskontrolle, die einem nicht authentifizierten Angreifer erlauben könnte, über Proxy beliebige Abfragen gegen die Backend-Datenbank auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für SuccessFactors (SAP), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog