9.9

CVE-2026-0488

Medienbericht

Code Injection vulnerability in SAP CRM and SAP S/4HANA (Scripting Editor)

An authenticated attacker in SAP CRM and SAP S/4HANA (Scripting Editor) could exploit a flaw in a generic function module call and execute unauthorized critical functionalities, which includes the ability to execute an arbitrary SQL statement. This leads to a full database compromise with high impact on confidentiality, integrity, and availability.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
SAP ≫ S/4HANA Version 109
SAP ≫ Webclient Ui Framework Version 700
SAP ≫ Webclient Ui Framework Version 701
SAP ≫ Webclient Ui Framework Version 730
SAP ≫ Webclient Ui Framework Version 731
SAP ≫ Webclient Ui Framework Version 746
SAP ≫ Webclient Ui Framework Version 747
SAP ≫ Webclient Ui Framework Version 748
SAP ≫ Webclient Ui Framework Version 800
SAP ≫ Webclient Ui Framework Version 801
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.49% 0.382
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 9.9 3.1 6
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
SAP 9.9 3.1 6
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-862 Missing Authorization

The product does not perform an authorization check when an actor attempts to access a resource or perform an action.

Für Zugriff zu Vulnerability Intelligence ist ein VulnDex Zugang erforderlich.
VulnDex Intel
Media Report
11.02.2026 12:01
https://url.sap/sapsecuritypatchday
Vendor Advisory
https://me.sap.com/notes/3697099
Permissions Required