Sceawere
Vulnerability Detail
CVE-2026-70868UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Oracle Application Testing Suite Takeover Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.1
- Creation Date
- 3h ago
- Vendor
- Oracle Corporation
- Product
- Oracle Application Testing Suite
- Attack Type
- Difficult to exploit vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Application Testing Suite. Successful attacks of this vulnerability can result in takeover of Oracle Application Testing Suite.
- Vector String
- CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- HIGH
Narrative and Response
Description
Vulnerability in Oracle Application Testing Suite. The supported version that is affected is 13.3.0.1. Difficult to exploit vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Application Testing Suite. Successful attacks of this vulnerability can result in takeover of Oracle Application Testing Suite. CVSS 3.1 Base Score 8.1 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H).
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.1",
"pubDate": "2026-08-18T21:17:43.110Z",
"pubdate": "2026-08-18T21:17:43.110Z",
"executiveSummary": "This vulnerability affects Oracle Application Testing Suite version 13.3.0.1, presenting a severe risk to organizational infrastructure by allowing an unauthenticated remote attacker to achieve full system compromise. Classified with a CVSS 3.1 Base Score of 8.1, the flaw carries high impacts across confidentiality, integrity, and availability.\nThe vulnerability requires no user interaction and can be exploited remotely over the network via the HTTP protocol. Although the attack complexity is rated as high, a successful exploitation results in the complete takeover of the Oracle Application Testing Suite application.\nGiven the severity of potential impacts—which include unauthorized access to sensitive data, modification of system components, and disruption of testing operations—organizations utilizing the affected version must prioritize remediation. The absence of required privileges and authentication underscores the critical nature of this exposure, as external adversaries with network visibility can target the service directly without prior internal footprint.",
"technicalDetails": "The vulnerability resides within Oracle Application Testing Suite version 13.3.0.1, specifically impacting network-accessible HTTP endpoints exposed by the application architecture. The root cause enables an unauthenticated remote attacker to interact with vulnerable backend components over HTTP, bypassing established security boundaries.\nExploitation is performed remotely via the network without requiring any prior authentication or user interaction. The attacker leverages crafted HTTP requests directed at the exposed service interfaces. While the attack complexity is characterized as high—implying that successful exploitation may require specific timing, precise payload construction, or overcoming certain environmental constraints—the lack of privilege requirements broadens the threat vector to any network-adjacent or internet-facing adversary.\nThe attack flow proceeds as follows: First, the unauthenticated attacker identifies an accessible instance of Oracle Application Testing Suite version 13.3.0.1 via HTTP. Second, the attacker transmits a maliciously crafted HTTP payload designed to trigger the underlying flaw within the vulnerable component. Third, upon successful processing of the payload, the application state is corrupted or manipulated, allowing the attacker to execute arbitrary logic or administrative functions.\nThe post-exploitation impact includes the total takeover of the Oracle Application Testing Suite environment. Because the vulnerability compromises confidentiality, integrity, and availability simultaneously, an attacker achieves complete control over application data, underlying configurations, and operational capabilities, effectively granting root- or administrator-equivalent capabilities within the context of the affected service."
}