CVE-2016-9563
SAP NetWeaver XML External Entity (XXE) Vulnerability
CVSS
—
No CVSS
EPSS
23.8%
p98
KEV
YES
Nov 3, 2021
Exploit Today
79
0-100
Published: — · Last modified: —
23.8%EPSS · 30 days23.8%
2026-08-022026-08-31
Product
SAP / NetWeaver
Vulnerability
SAP NetWeaver XML External Entity (XXE) Vulnerability
Added to KEV
Nov 3, 2021
Remediate by
May 3, 2022
Known ransomware use
No
Summary description
SAP NetWeaver Application Server Java Platforms contains an unspecified vulnerability in BC-BMT-BPM-DSK which allows remote, authenticated users to conduct XML External Entity (XXE) attacks.
Required action
Apply updates per vendor instructions.
Notes
https://nvd.nist.gov/vuln/detail/CVE-2016-9563
CVECVSSEPSSKEVRExploitTitleMod.
CVE-2025-429999.1 CRI96.3%
KEV—79SAP NetWeaver Deserialization Vulnerability21dCVE-2025-3132410.0 CRI99.9%
KEV—80SAP NetWeaver Unrestricted File Upload Vulnerability27dCVE-2017-12637—99.9%
KEV—80SAP NetWeaver Directory Traversal Vulnerability—CVE-2020-6287—99.9%
KEV—80SAP NetWeaver Missing Authentication for Critical Function Vulnerability—CVE-2016-2386—99.4%
KEV—80SAP NetWeaver SQL Injection Vulnerability—CVE-2016-2388—98.9%
KEV—80SAP NetWeaver Information Disclosure Vulnerability—