SAP CommonCryptoLib does not perform necessary authentication checks, which may result in missing or wrong authorization checks for an authenticated user, resulting in escalation of privileges. Depending on the application and the level of privileges acquired, an attacker could abuse functionality restricted to a particular user group as well as read, modify or delete restricted data.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSap Commoncryptolib
APPSap8.0.0Sap Content Server
APPSap6.507.537.54Sap Extended Application Services And Runtime
APPSap1.0Sap Hana Database
APPSap2.0Sap Host Agent
APPSap722Sap Netweaver Application Server Abap
APPSap7.22extkernel64nuc_7.22kernel64nuc_7.22extkernel64uc_7.22kernel64uc_7.22extkernel64uc_7.53kernel64uc_8.04kernel_7.22kernel_7.53kernel_7.54kernel_7.77kernel_7.85kernel_7.89kernel_7.91kernel_7.92+ 2 moreSap Netweaver Application Server Java
APPSapkernel64nuc_7.22kernel64nuc_7.22extkernel64uc_7.22kernel64uc_7.22extkernel64uc_7.53kernel64uc_8.04kernel_7.22kernel_7.53kernel_7.54kernel_7.77kernel_7.85kernel_7.89kernel_7.91kernel_7.92kernel_7.93+ 1 moreSap Sapssoext
APPSap17.0Sap Web Dispatcher
APPSap7.22ext7.537.547.777.857.89
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
Related vulnerabilities
CVE-2022-22536CRITICAL10.0⚠ KEVPL ✓same product
Request Smuggling w SAP NetWeaver i SAP Web Dispatcher — CVSS 10.0
CVE-2020-6287CRITICAL10.0⚠ KEVPL ✓same product
SAP NetWeaver AS Java — brak uwierzytelnienia w LM Configuration Wizard
CVE-2010-5326CRITICAL10.0⚠ KEVPL ✓same product
SAP NetWeaver AS Java — RCE przez Invoker Servlet bez uwierzytelnienia
CVE-2016-2386CRITICAL9.8⚠ KEVPL ✓same product
SQL Injection w serwerze UDDI SAP NetWeaver J2EE Engine 7.40
CVE-2026-0488CRITICAL9.9PL ✓same product
SAP CRM / S/4HANA Scripting Editor — nieautoryzowane wykonanie SQL