SuccessFactors (SAP) Seite 3
Schwachstellen-Reports
145 ReportsZeige 101 bis 145 von 145
-
SAP BusinessObjects Business Intelligence Platform: Stored XSS über Dokumenten-Upload
CVE-2023-42478 HochSAP Business Objects Business Intelligence Platform ist für Stored-XSS anfällig: Ein Angreifer kann formatunabhängige Dokumente in das System hochladen, die beim Öffnen durch einen anderen Benutzer die Integrität der Anwendung erheblich beeinträchtigen können. CVSS-Basiswert: 7.5 (Hoch). Eine Angabe zur Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
SAP GUI für Windows und Java: Unautorisierter Informationszugriff
CVE-2023-49580 HochSAP GUI für Windows und SAP GUI für Java erlauben in Verbindung mit SAP_BASIS 755, 756, 757 und 758 einem nicht authentifizierten Angreifer den Zugriff auf eigentlich geschützte und vertrauliche Informationen. Zusätzlich kann der Angreifer Layout-Konfigurationen des ABAP List Viewer anlegen, was die Integrität und Verfügbarkeit leicht beeinträchtigt und unter anderem die Antwortzeiten des AS ABAP erhöhen kann. CVSS-Basiswert: 7.3 (Hoch). Betroffen sind die Hersteller SAP und SuccessFactors (SAP).
CVSS: 7.3 Publiziert: Referenz: NVD -
Emarsys SDK für Android: Fehlende Autorisierungsprüfung ermöglicht Weiterleitung auf beliebige URLs
CVE-2023-6542 HochIm Emarsys SDK für Android fehlen ordnungsgemässe Autorisierungsprüfungen. Ein Angreifer kann dadurch eine bestimmte Activity aufrufen und über die Rechte der Host-Anwendung ohne Validierung auf Webseiten oder Deep Links weiterleiten. Bei erfolgreichem Angriff kann der Angreifer auf dem Gerät zu beliebigen URLs einschliesslich Anwendungs-Deep-Links navigieren. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Linux-Kernel: Out-of-Bounds-Read in smbCalcSize (SMB-Client)
CVE-2023-6606 HochIm Linux-Kernel wurde in der Funktion smbCalcSize in fs/smb/client/netmisc.c eine Out-of-Bounds-Read-Schwachstelle gefunden. Ein lokaler Angreifer kann dadurch das System zum Absturz bringen oder interne Kernel-Informationen offenlegen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
insights-client: Rechteausweitung durch unsichere Handhabung temporärer Dateien
CVE-2023-3972 HochIn insights-client besteht eine Schwachstelle durch unsichere Dateioperationen bzw. unsicheren Umgang mit temporären Dateien und Verzeichnissen, die zu lokaler Rechteausweitung führt: Ein unprivilegierter lokaler Angreifer kann vor der Registrierung von insights-client durch root das Verzeichnis /var/tmp/insights-client mit Lese-, Schreib- und Ausführungsrechten anlegen; nach der Registrierung kann er darüber bösartige Skripte einschleusen und diese als root ausführen, wobei SELinux-Schutzmassnahmen trivial umgangen werden. CVSS-Basiswert: 7.8 (Hoch). Die Ausnutzung erfolgt laut Vektor lokal mit geringen Rechten und ohne Nutzerinteraktion, gefährdet jedoch Vertraulichkeit, Integrität und Verfügbarkeit vollständig.
CVSS: 7.8 Publiziert: Referenz: NVD -
VMware Guest 3D-Beschleunigung – Use-after-free ermöglicht Rechteausweitung
CVE-2023-5633 HochDie im Rahmen der Fixes zu CVE-2023-33951 und CVE-2023-33952 vorgenommenen Änderungen an der Referenzzählung legten einen Use-after-free-Fehler bei der Verwaltung von Speicherobjekten offen, die zur Speicherung einer Surface verwendet wurden. Innerhalb eines VMware-Gastsystems mit aktivierter 3D-Beschleunigung kann ein lokaler, unprivilegierter Nutzer diesen Fehler zur Rechteausweitung ausnutzen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
SAP BusinessObjects BI Platform: Unzureichende Dateityp-Prüfung beim Upload
CVE-2023-42472 HochIn der SAP BusinessObjects Business Intelligence Platform (Web Intelligence HTML-Interface) in Version 420 erlaubt eine unzureichende Prüfung des Dateityps einem Report-Ersteller, Dateien vom lokalen System über das Netzwerk in den Report hochzuladen. Ein authentifizierter Angreifer kann die Anfrage beim Hochladen einer Bilddatei abfangen und Inhaltstyp sowie Endung ändern, um sensible Daten zu lesen und zu verändern. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: die von SAP bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.7 Publiziert: Referenz: NVD -
SAP CommonCryptoLib: Speicherkorruption durch präparierte Anfrage führt zu Denial of Service
CVE-2023-40308 HochSAP CommonCryptoLib erlaubt es einem nicht authentifizierten Angreifer, eine Anfrage zu erstellen, die bei Übermittlung an einen offenen Port einen Speicherkorruptionsfehler in einer Bibliothek auslöst. Dadurch stürzt die betroffene Komponente ab und ist nicht mehr verfügbar; Informationen können weder eingesehen noch verändert werden. CVSS-Basiswert: 7.5 (Hoch). Der Fund wird unter anderem im Zusammenhang mit SAP SuccessFactors und Java/OpenJDK (Oracle) nachverfolgt.
CVSS: 7.5 Publiziert: Referenz: NVD -
subscription-manager: Lokale Rechteausweitung über D-Bus-Schnittstelle com.redhat.RHSM1
CVE-2023-3899 HochIn subscription-manager besteht laut NVD eine Schwachstelle durch unzureichende Autorisierung: Die D-Bus-Schnittstelle com.redhat.RHSM1 stellt allen Nutzern eine erhebliche Anzahl an Methoden bereit, die den Zustand der Registrierung verändern können. Über die Methode com.redhat.RHSM1.Config.SetAll() kann ein gering privilegierter lokaler Nutzer den Registrierungszustand manipulieren, das System abmelden oder bestehende Berechtigungen ändern. Dies erlaubt es, beliebige Konfigurationsdirektiven für /etc/rhsm/rhsm.conf zu setzen, was zu einer lokalen Rechteausweitung auf einen nicht eingeschränkten Root-Kontext missbraucht werden kann. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Fehlende Autorisierungsprüfung in der CLA-assistant-API
CVE-2023-39438 HochEine fehlende Autorisierungsprüfung erlaubt einem beliebigen authentifizierten Benutzer, über die API von CLA-assistant bestimmte Aktionen auszuführen. Damit lassen sich CLA-Informationen einschliesslich der Angaben unterzeichnender Personen auslesen sowie CLA-Konfigurationen von Repositories oder Organisationen ändern oder löschen. Gespeicherte GitHub-Zugriffstokens sind nicht betroffen, da sie aus den API-Antworten entfernt werden. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
SAP Commerce Cloud: Anmeldung mit leerer Passphrase möglich
CVE-2023-39439 HochSAP Commerce Cloud kann bei der Authentifizierung über Benutzer-ID und Passphrase eine leere Passphrase akzeptieren. Dadurch können sich Nutzer ohne Passphrase am System anmelden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
SAP SQLA für PowerDesigner – Ausführung einer bösartigen Bibliothek durch lokalen Angreifer
CVE-2023-36923 HochSAP SQLA für PowerDesigner 17, gebündelt mit SAP PowerDesigner 16.7 SP06 PL03, erlaubt einem Angreifer mit lokalem Zugriff auf das System, eine bösartige Bibliothek zu platzieren, die von der Anwendung ausgeführt wird. Dadurch kann der Angreifer das Verhalten der Anwendung kontrollieren. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
SAP Business Objects Installer: Überschreiben temporärer ausführbarer Dateien
CVE-2023-37490 HochDer SAP-Business-Objects-Installer erlaubt in den Versionen 420 und 430 einem authentifizierten Angreifer im Netzwerk, eine während der Installation in einem temporären Verzeichnis erzeugte ausführbare Datei zu überschreiben. Ersetzt der Angreifer diese Datei durch eine schadhafte Version, kann er Vertraulichkeit, Integrität und Verfügbarkeit des Systems vollständig kompromittieren. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
SAP Business One: Cross-Site Scripting
CVE-2023-39437 HochSAP Business One erlaubt in Version 10.0 einem Angreifer, schadhaften Code in den Inhalt einer Webseite oder Anwendung einzuschleusen, der anschliessend an den Client ausgeliefert wird (Cross-Site Scripting). Dies kann zu einer Beeinträchtigung von Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung führen. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
SAP Message Server: Umgehung der Zugriffskontrollliste unter bestimmten Bedingungen
CVE-2023-37491 HochDie Zugriffskontrollliste (ACL) des SAP Message Server kann laut NVD in mehreren Kernel-Versionen (u. a. KERNEL 7.22, 7.53, 7.54, 7.77 sowie den zugehörigen RNL64UC- und KRNL64NUC-Varianten) unter bestimmten Bedingungen umgangen werden. Ein authentifizierter böswilliger Nutzer kann dadurch in das Netzwerk der vom betroffenen Message Server bedienten SAP-Systeme eindringen, was zu unautorisiertem Lesen und Schreiben von Daten sowie zur Nichtverfügbarkeit des Systems führen kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
SAP Business One: Unautorisierter Lese- und Schreibzugriff auf SQL-Daten im B1i-Modul
CVE-2023-33993 HochIm B1i-Modul von SAP Business One Version 10.0 kann laut NVD ein authentifizierter Nutzer mit vertieften Kenntnissen präparierte Abfragen über das Netzwerk senden, um SQL-Daten zu lesen oder zu verändern. Eine erfolgreiche Ausnutzung wirkt sich stark auf Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung aus. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
CVE-2020-9490 – Sicherheitslücke in mehreren überwachten Produkten
CVE-2020-9490 MittelFür mehrere überwachte Produkte wurde eine Sicherheitslücke (CVE-2020-9490) gemeldet; laut den Quellen ist unter anderem Axis betroffen, daneben zahlreiche Linux-Distributionen und Storage-Anbieter. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 88.8 %.
EPSS: 88.84% Referenz: Axis -
CVE-2021-44142 – Sicherheitslücke in Asustor / Veritas
CVE-2021-44142 MittelFür Produkte von Asustor und Veritas wurde eine Sicherheitslücke (CVE-2021-44142) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 73.9 %.
EPSS: 73.86% Referenz: Asustor -
GNU C Library (glibc): Use-after-free in getaddrinfo
CVE-2023-4806 MittelIn der GNU C Library (glibc) wurde eine Schwachstelle identifiziert. In einer äusserst seltenen Situation kann die Funktion getaddrinfo auf bereits freigegebenen Speicher zugreifen, was zu einem Absturz der Anwendung führt. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %. Empfohlene Massnahme: die von den betroffenen Herstellern und Distributionen bereitgestellte aktualisierte glibc-Version einspielen.
CVSS: 5.9 EPSS: 1.44% Publiziert: Referenz: NVD -
SAP NetWeaver AS ABAP / ABAP Platform – OS Command Injection
CVE-2026-40135 MittelIm SAP NetWeaver Application Server für ABAP und in der ABAP Platform besteht eine OS-Command-Injection-Schwachstelle. Ein authentifizierter Angreifer mit administrativem Zugriff kann laut Quelle speziell präparierte Befehle ausführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
SAP S/4HANA (On-Premise) – SQL-Injection in einem remote-fähigen Funktionsmodul
CVE-2026-44744 MittelSAP S/4HANA (On-Premise) enthält eine SQL-Injection-Schwachstelle in einer Komponente eines remote-fähigen Funktionsmoduls. Ein authentifizierter Angreifer könnte sie ausnutzen, um unberechtigt auf Daten zuzugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von SAP bereitgestellten Sicherheitsupdates einspielen.
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
SAP ODP-RFC – fehlende Aufruferidentifikation in den RFC-Modulen der Datenreplikations-API
CVE-2026-44754 MittelDen Remote-Function-Call-Modulen (RFC) der Operational Data Provisioning Data Replication API (ODP-RFC) fehlt die Identifikation zulässiger SAP-interner aufrufender Anwendungen. Dadurch können die Module in unerwünschter Weise genutzt werden. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von SAP bereitgestellten Sicherheitsupdates einspielen.
CVSS: 6.6 EPSS: 0.22% Publiziert: Referenz: NVD -
SAP NetWeaver Java (JDBC Test Servlet) – Reflected Cross-Site Scripting
CVE-2026-44746 MittelIn SAP NetWeaver Java (JDBC Test Servlet) besteht eine reflektierte Cross-Site-Scripting-Schwachstelle. Ein nicht authentifizierter Angreifer kann eine URL erstellen, die ein Schadskript einbettet; klickt ein Opfer darauf, wird das Skript ausgeführt. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.20% Publiziert: Referenz: NVD -
SAP S/4HANA PPM-PRO – SQL-Injection im Projektmanagement
CVE-2026-44769 MittelIn der Projektmanagement-Komponente (PPM-PRO) der SAP-S/4HANA-Anwendung können Angreifer mit hohen Berechtigungen präparierte Datenbankabfragen ausführen und so die Backend-Datenbank offenlegen. Der CVSS-Basiswert liegt bei 5.5 (Mittel). Betroffen sind Produkte von SAP und SuccessFactors (SAP).
CVSS: 5.5 EPSS: 0.20% Publiziert: Referenz: NVD -
SAP – setThemeRoot() umgeht die Theme-Origin-Allowlist
CVE-2026-44767 MittelDie Funktion setThemeRoot() erzwingt die Allowlist sap-allowed-theme-origins nicht. Eine vom Angreifer kontrollierte, absolute Cross-Origin-URL kann gespeichert und direkt zum Aufbau eines Stylesheet-Verweises verwendet werden. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 EPSS: 0.18% Publiziert: Referenz: NVD -
SAP Fiori Launchpad: Manipulierte URLs lösen beliebige Service-Aufrufe aus
CVE-2026-24315 MittelDas SAP Fiori Launchpad erlaubt es Angreifern, bösartige URLs zu erstellen, die beliebige Service-Aufrufe auf der Fiori-Domain auslösen. Öffnet ein Nutzer eine solche URL, können Konten durch den Diebstahl von Anmeldedaten kompromittiert werden. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.2 EPSS: 0.17% Publiziert: Referenz: NVD -
SAP NetWeaver Enterprise Portal – Reflected Cross-Site Scripting
CVE-2026-44759 MittelSAP NetWeaver Enterprise Portal erlaubt einem nicht authentifizierten Angreifer, über einen URL-Parameter Schadskripte einzuschleusen. Die Skripte werden in der Serverantwort reflektiert und im Browser des Opfers ausgeführt (Reflected Cross-Site Scripting). CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: Herstellerhinweise beachten und verfügbare Aktualisierungen einspielen.
CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD -
Fehlende Berechtigungsprüfung in SAP S/4HANA Draft-Operation (CVE-2026-44771)
CVE-2026-44771 MittelDie Draft-Operation von SAP S/4HANA führt für einen authentifizierten Benutzer nicht die erforderlichen Berechtigungsprüfungen durch. Ein eingeschränkter Benutzer könnte dadurch auf Informationen innerhalb der Entität zugreifen, was zu einer Rechteausweitung führt. CVSS-Basiswert: 4.3 (Mittel). Betroffen sind SAP-Produkte, darunter SuccessFactors (SAP). Empfohlene Massnahme: verfügbare Hersteller-Updates von SAP einspielen.
CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD -
SAP Create Single Payment: Fehlende Autorisierungsprüfung
CVE-2026-44770 MittelSAP Create Single Payment führt für einen authentifizierten Benutzer nicht die erforderlichen Autorisierungsprüfungen durch. Ein eingeschränkter Benutzer könnte auf bestimmte Entity-Set-Schlüssel zugreifen, was zur Offenlegung von Informationen führt. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD -
CVE-2026-44768 – Fehlende Content Security Policy im SAP CRM WebClient UI
CVE-2026-44768 MittelDas SAP CRM WebClient UI erlaubt einem Angreifer aufgrund einer fehlenden Content-Security-Policy-Konfiguration für bestimmte eingeschränkte Bereiche, schädliche Skripte im Kontext der Anwendung einzuschleusen und auszuführen. CVSS-Basiswert: 4.1 (Mittel).
CVSS: 4.1 EPSS: 0.17% Publiziert: Referenz: NVD -
SAP MDG: Fehlende Berechtigungsprüfung in der Review-Match-Groups-Anwendung
CVE-2026-44750 MittelSAP MDG (Review Match Groups Application) führt für authentifizierte Benutzer die notwendigen Berechtigungsprüfungen nicht durch. Dadurch kann ein Benutzer mit geringen Rechten Aktionen ausführen, die ihm sonst verwehrt wären. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
SAP Wily Introscope Enterprise Manager – Cross-Site-Scripting über präparierte URL
CVE-2026-44757 MittelIn SAP Wily Introscope Enterprise Manager kann ein nicht authentifizierter Angreifer eine speziell präparierte URL erstellen. Unter bestimmten Bedingungen wird beim Aufruf durch ein Opfer eingeschleuster Skriptcode in dessen Browser ausgeführt. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 4.7 EPSS: 0.15% Publiziert: Referenz: NVD -
SAP NetWeaver AS ABAP (Business Server Pages): Reflected Cross-Site Scripting
CVE-2026-44760 MittelAnwendungen auf Basis des Business-Server-Pages-Frameworks im SAP NetWeaver Application Server ABAP spiegeln ungeprüfte Eingaben in die HTTP-Antwort zurück, was eine Cross-Site-Scripting-Schwachstelle ermöglicht. CVSS-Basiswert: 4.7 (Mittel). Empfohlene Massnahme: den von SAP bereitgestellten Patch einspielen.
CVSS: 4.7 EPSS: 0.14% Publiziert: Referenz: NVD -
SAP BusinessObjects BI Platform: E-Mail-Spoofing
CVE-2026-44755 MittelDie SAP BusinessObjects Business Intelligence Platform validiert die von authentifizierten Benutzern übergebenen Parameter zum E-Mail-Versand unzureichend, was eine E-Mail-Spoofing-Schwachstelle ermöglicht. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.11% Publiziert: Referenz: NVD -
SAP NetWeaver AS Java (Web Dynpro Java): Code-Injection durch nicht authentifizierte Angreifer
CVE-2026-27674 MittelAufgrund einer Code-Injection-Schwachstelle in SAP NetWeaver Application Server Java (Web Dynpro Java) könnte ein nicht authentifizierter Angreifer präparierte Eingaben liefern, die von der Anwendung interpretiert werden (weitere Details in der Quelle abgeschnitten). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.1 EPSS: 0.08% Publiziert: Referenz: NVD -
SAP NetWeaver AS ABAP: Open Redirect
CVE-2026-34257 MittelAufgrund einer Open-Redirect-Schwachstelle im SAP NetWeaver Application Server ABAP könnte ein nicht authentifizierter Angreifer eine bösartige URL erstellen, die ein Opfer beim Aufruf auf eine andere Seite umleitet. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Den zugehörigen SAP-Security-Patch einspielen.
CVSS: 6.1 EPSS: 0.06% Publiziert: Referenz: NVD -
SAP NetWeaver AS ABAP: Fehlende Autorisierungsprüfung
CVE-2026-24309 MittelAufgrund einer fehlenden Autorisierungsprüfung im SAP NetWeaver Application Server for ABAP könnte ein authentifizierter Angreifer ein bestimmtes ABAP-Funktionsmodul ausführen, um Einträge in der Datenbank zu lesen, zu verändern oder einzufügen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.4 EPSS: 0.05% Publiziert: Referenz: NVD -
SAP NetWeaver AS ABAP: Server-Side Request Forgery über Test-Report
CVE-2026-24316 MittelDer SAP NetWeaver Application Server for ABAP stellt einen ABAP-Report für Testzwecke bereit, der HTTP-Anfragen an beliebige interne oder externe Endpunkte senden kann. Dadurch ist der Report für Server-Side Request Forgery (SSRF) anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: den SAP-Sicherheitshinweis umsetzen und betroffene Komponenten patchen.
CVSS: 6.4 EPSS: 0.04% Publiziert: Referenz: NVD -
SAP NetWeaver AS ABAP – Fehlende Autorisierungsprüfung
CVE-2026-27688 MittelAufgrund einer fehlenden Autorisierungsprüfung im SAP NetWeaver Application Server für ABAP kann ein authentifizierter Angreifer mit Benutzerrechten über ein bestimmtes RFC-Funktionsmodul Database-Analyzer-Log-Dateien auslesen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 5.0 EPSS: 0.04% Publiziert: Referenz: NVD -
SAP NetWeaver AS ABAP: Reflected XSS in Business Server Pages
CVE-2026-27682 MittelAufgrund einer Reflected-Cross-Site-Scripting-Schwachstelle (XSS) im SAP NetWeaver Application Server ABAP (auf Business Server Pages basierende Anwendungen) kann ein nicht authentifizierter Angreifer eine präparierte URL erstellen und einem Opfer unterschieben. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 4.7 EPSS: 0.02% Publiziert: Referenz: NVD -
SAP NetWeaver AS ABAP: Sensible Sitzungskennungen im Diagnose-Trace
CVE-2026-58246 MittelSAP NetWeaver Application Server für ABAP und die ABAP Platform schreiben sensible Sitzungskennungen in einen Diagnose-Trace, sobald dieser von einem privilegierten Benutzer aktiviert wird. Laut CVSS-Vektor ist ein Angriff über ein angrenzendes Netzwerk mit hohen Rechten und Nutzerinteraktion möglich und wirkt sich auf die Vertraulichkeit aus. CVSS-Basiswert: 4.3 (Mittel). Betroffen sind laut den Quellen SAP und SuccessFactors (SAP). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.
CVSS: 4.3 Publiziert: Referenz: NVD -
Benutzer-Enumeration in SAP HANA Database (User Self Service)
CVE-2026-44753 NiedrigDie SAP HANA Database (User-Self-Service-Werkzeuge) erlaubt einem nicht authentifizierten Nutzer, speziell präparierte Anfragen zu senden, die unterscheidbare Antworten erzeugen. Dadurch lassen sich gültige Benutzerkonten aufzählen. CVSS-Basiswert: 3.7 (Niedrig).
CVSS: 3.7 EPSS: 0.22% Publiziert: Referenz: NVD -
SAP BusinessObjects – Informationspreisgabe an einem Endpunkt
CVE-2026-44743 NiedrigUnter bestimmten Bedingungen gibt die SAP-BusinessObjects-Anwendung beim Zugriff eines nicht autorisierten Angreifers auf einen bestimmten Endpunkt sensible Informationen preis. Die Auswirkung auf die Vertraulichkeit ist gering. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD -
SAP NetWeaver AS ABAP: Fehlende Autorisierungsprüfung (Informationspreisgabe)
CVE-2026-24310 NiedrigAufgrund einer fehlenden Autorisierungsprüfung im SAP NetWeaver Application Server für ABAP könnte ein authentifizierter Angreifer ein bestimmtes ABAP-Funktionsmodul ausführen und sensible Informationen aus der Datenbank auslesen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: Entsprechenden SAP-Sicherheitshinweis (Patch) einspielen.
CVSS: 3.5 EPSS: 0.04% Publiziert: Referenz: NVD -
CVE-2026-27680 – CSS-Injection in SAP NetWeaver AS ABAP (SAP)
CVE-2026-27680 NiedrigAufgrund einer unsauberen Eingabeverarbeitung erlaubt der SAP NetWeaver Application Server ABAP unter bestimmten Bedingungen einem Angreifer, eigene Cascading-Style-Sheets-(CSS-)Daten in eine von der Anwendung ausgelieferte Webseite einzuschleusen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: verfügbare SAP-Sicherheitsupdates einspielen.
CVSS: 3.1 EPSS: 0.03% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für SuccessFactors (SAP), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.