← Back to CVE List
Vulnerability Intelligence Report
SAP NetWeaver XML External Entity (XXE) Vulnerability

CVE-2016-9563

BC-BMT-BPM-DSK in SAP NetWeaver AS JAVA 7.5 allows remote authenticated users to conduct XML External Entity (XXE) attacks via the sap.com~tc~bpem~him~uwlconn~provider~web/bpemuwlconn URI, aka SAP Security Note 2296909.

CISA KEV SSVC: Active Exploitation
CVSS Base Score
6.5
MEDIUM
Exploitability:2.9
Impact Score:3.6
EPSS Probability:23.80%
Executive Threat Verdict
Evaluating...
Evaluating Threat Landscape...
Assessing known weaponization, exploitation telemetry, and federal advisories.
Attack Surface
—
Authentication
—
Weaponization
—
SSVC Action
—

Weaknesses (CWE)

CWE-611 ↗CWE-611 Improper Restriction of XML External Entity Reference

Affected Products & Versions

Vendor Product Affected Versions
sap netweaver_application_server_java 7.50

References & Technical Advisories

No reference links found.

Threat Intelligence Signals

CISA KEV
ACTIVE IN CATALOG
EPSS Score
23.805%

Identity & Timeline

StatusPUBLISHED
Assigning AuthorityMITRE Corporation · N/A · USA
Reserved2016-11-22T00:00:00
Published2016-11-23T02:00:00
Patch Date2016-11-22
Last Updated2025-10-21T23:55:47

LINK COPIED TO CLIPBOARD