EXPOSURES › CVE-2020-6287
CVE-2020-6287
HIGH ⌖ ON CISA KEV · EXPLOITEDSAP NetWeaver allowed unauthenticated attackers to execute critical configuration tasks and create administrative users.
SAP NetWeaver Application Server Java Platforms lacked authentication for critical functions, enabling unauthenticated access to execute configuration tasks and create administrative users. This failure is critical for DIB organizations because it allows attackers to escalate privileges and compromise the system without needing valid credentials, directly impacting compliance with access control requirements. Organizations must ensure all SAP NetWeaver instances are patched and monitored for unauthorized administrative user creation.
Shame score — A missing authentication flaw allowing unauthenticated administrative user creation is a severe, avoidable security failure that directly enables privilege escalation and system compromise.
▸ RECOMMENDED ACTION Actively exploited (CISA KEV) — remediate now, ahead of your normal patch cycle.
SAP NetWeaver Application Server Java Platforms contains a missing authentication for critical function vulnerability allowing unauthenticated access to execute configuration tasks and create administrative users.
"SAP NetWeaver Application Server Java Platforms contains a missing authentication for critical function vulnerability allowing unauthenticated access to execute configuration tasks and create administrative users."
| PRODUCT | STATUS |
|---|---|
| SAP NS2 Cloud Intelligent Enterprise SAP National Security Services Inc. (SAP NS2) |
Authorized |
| SAP NS2 Secure Node with SuccessFactors Suite - DoD SAP National Security Services Inc. (SAP NS2) |
Authorized |