Known vulnerabilities in SAP S/4HANA

Vendor: SAP
Software: SAP S/4HANA
Software CPE: cpe:2.3:o:sap:sap_s_4hana:*:*:*:*:*:*:*:*
Total vulnerabilities: 39
Public exploits: 0
Known exploited (KEV): 1
Highest CVSSv4 Score: 8.7

Breakdown by Severity Chart

Severity distribution of vulnerabilities affecting SAP S/4HANA SAP S/4HANA is affected by 39 known vulnerabilities: 1 high, 17 medium, 21 low Critical High Medium Low

Vulnerabilities (39)

Vulnerability CWE-ID CSH Severity Public Exploit KEV First fixed release Published Bulletins
#VU131130 - Missing Authorization
CVE-2026-40133
CWE-862 Medium
No
No
- 12.05.2026 SB2026051228
#VU131129 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
CVE-2026-34260
CWE-89 Medium
No
No
- 12.05.2026 SB2026051228
#VU125955 - Missing Authorization
CVE-2026-34256
CWE-862 Medium
No
No
- 14.04.2026 SB2026041489
#VU125958 - Missing Authorization
CVE-2026-27677
CWE-862 Medium
No
No
- 14.04.2026 SB2026041497
#VU125959 - Missing Authorization
CVE-2026-27678
CWE-862 Medium
No
No
- 14.04.2026 SB2026041497
#VU125960 - Missing Authorization
CVE-2026-27679
CWE-862 Medium
No
No
- 14.04.2026 SB2026041497
#VU125965 - Missing Authorization
CVE-2026-27673
CWE-862 Low
No
No
- 14.04.2026 SB2026041497
#VU125967 - Missing Authorization
CVE-2026-27676
CWE-862 Medium
No
No
- 14.04.2026 SB2026041497
#VU122524 - Improper Control of Generation of Code ('Code Injection')
CVE-2026-0488
CWE-94 Medium
No
No
- 10.02.2026 SB2026021027
#VU121193 - Missing Authorization
CVE-2026-0503
CWE-862 Medium
No
No
- 13.01.2026 SB2026011336
#VU121192 - Improper Control of Generation of Code ('Code Injection')
CVE-2026-0498
CWE-94 Low
No
No
- 13.01.2026 SB2026011336
#VU121191 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
CVE-2026-0501
CWE-89 Medium
No
No
- 13.01.2026 SB2026011336
#VU119393 - Missing Authorization
CVE-2025-42876
CWE-862 Medium
No
No
- 09.12.2025 SB2025120915
#VU117347 - Missing Authorization
CVE-2025-42939
CWE-862 Low
No
No
- 17.10.2025 SB2025101739
#VU114890 - Improper Neutralization of CRLF Sequences ('CRLF Injection')
CVE-2025-42934
CWE-93 Medium
No
No
- 06.09.2025 SB2025090603
#VU114889 - Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
CVE-2025-42946
CWE-22 Low
No
No
- 06.09.2025 SB2025090603
#VU114888 - Improper Control of Generation of Code ('Code Injection')
CVE-2025-42957
CWE-94 High
No
Exploited
- 06.09.2025 SB2025090603
#VU113813 - Missing Authorization
CVE-2025-42993
CWE-862 Low
No
No
- 12.08.2025 SB2025081230
#VU113812 - Improper Control of Generation of Code ('Code Injection')
CVE-2025-42967
CWE-94 Low
No
No
- 12.08.2025 SB2025081231
#VU109026 - Improper Control of Generation of Code ('Code Injection')
CVE-2025-43010
CWE-94 Medium
No
No
- 13.05.2025 SB2025051330


Showing elements 1 - 20 out of 39