CVE-2025-42999SAP NetWeaver Deserialization Vulnerability

PUBLISHEDvulnerability record
2025-05-15 · last modified August 6, 2026

Metadata

CVE ID:
CVE-2025-42999
Project:
SAP
Product:
NetWeaver
Date Added:
2025-05-15
Due Date:
2025-06-05
Last Updated:
August 6, 2026

Vulnerability Name

SAP NetWeaver Deserialization Vulnerability

Description

SAP NetWeaver Visual Composer Metadata Uploader contains a deserialization vulnerability that allows a privileged attacker to compromise the confidentiality, integrity, and availability of the host system by deserializing untrusted or malicious content.

Known To Be Used in Ransomware Campaigns?

Ransomware Status:
KNOWN

Action

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Additional Notes

Related News Articles

Related Weaknesses