CVE-2016-2388: SAP NetWeaver Information Disclosure Vulnerability

Medium severity, CVSS 5.3. Actively exploited: in CISA KEV since 2022-06-09. EPSS: 52.2% chance of exploitation in the next 30 days.

The Universal Worklist Configuration in SAP NetWeaver AS JAVA 7.4 allows remote attackers to obtain sensitive user information via a crafted HTTP request, aka SAP Security Note 2256846.

Affected products

  • SAP NetWeaver Application Server Java: from 7.10, up to and including 7.50

Published 2016-02-16. Last modified 2026-06-17.