← Back to CVE List
Vulnerability Intelligence Report
Insecure Deserialization in SAP NetWeaver (Visual Composer development server)

CVE-2025-42999

SAP NetWeaver Visual Composer Metadata Uploader is vulnerable when a privileged user can upload untrusted or malicious content which, when deserialized, could potentially lead to a compromise of confidentiality, integrity, and availability of the host system.

CISA KEV SSVC: Active Exploitation Deserialization
CVSS Base Score
9.1
CRITICAL
Exploitability:2.3
Impact Score:6.1
EPSS Probability:11.28%
Executive Threat Verdict
Evaluating...
Evaluating Threat Landscape...
Assessing known weaponization, exploitation telemetry, and federal advisories.
Attack Surface
—
Authentication
—
Weaponization
—
SSVC Action
—

Weaknesses (CWE)

CWE-502 ↗CWE-502: Deserialization of Untrusted Data

Affected Products & Versions

Vendor Product Affected Versions
SAP_SE SAP NetWeaver (Visual Composer development server) VCFRAMEWORK 7.50 (affected)

References & Technical Advisories

No reference links found.

Threat Intelligence Signals

CISA KEV
ACTIVE IN CATALOG
EPSS Score
11.283%
Vulnerability Class
Deserialization

Identity & Timeline

StatusPUBLISHED
Assigning AuthoritySAP SE · Vendor · Germany
Reserved2025-04-16T13:25:50
Published2025-05-13T00:17:43
Last Updated2026-08-11T03:55:28

LINK COPIED TO CLIPBOARD