Sceawere

Vulnerability Detail

CVE-2026-70873UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Oracle Hyperion DRM Takeover Vulnerability

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.8
Creation Date
3h ago
Vendor
Oracle Corporation
Product
Oracle Hyperion Data Relationship Management
Attack Type
Easily exploitable vulnerability allows unauthenticated attacker with network access via TCP to compromise Oracle Hyperion Data Relationship Management. Successful attacks of this vulnerability can result in takeover of Oracle Hyperion Data Relationship Management.
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Vulnerability in the Oracle Hyperion Data Relationship Management product of Oracle Hyperion (component: Access and security). The supported version that is affected is 11.2.25.0.000. Easily exploitable vulnerability allows unauthenticated attacker with network access via TCP to compromise Oracle Hyperion Data Relationship Management. Successful attacks of this vulnerability can result in takeover of Oracle Hyperion Data Relationship Management. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.8",
  "pubDate": "2026-08-18T21:17:43.607Z",
  "pubdate": "2026-08-18T21:17:43.607Z",
  "executiveSummary": "A critical remotely exploitable vulnerability affects the Oracle Hyperion Data Relationship Management product of Oracle Hyperion, specifically within the Access and security component. The vulnerability impacts the supported version 11.2.25.0.000.\nThis flaw allows an unauthenticated attacker with network access via TCP to successfully compromise the targeted system without requiring user interaction or prior privileges.\nSuccessful exploitation results in a complete system takeover, granting the attacker full control over the confidentiality, integrity, and availability of the affected application.\nGiven the severity and the lack of required authentication, the risk implication is critical, carrying a maximum CVSS 3.1 Base Score of 9.8 with a vector of CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.",
  "technicalDetails": "The vulnerability resides within the Access and security component of Oracle Hyperion Data Relationship Management version 11.2.25.0.000.\nThe root cause stems from insufficient validation and handling of untrusted network inputs processed by the vulnerable component over TCP.\nAn unauthenticated threat actor can leverage this flaw remotely over the network due to the lack of pre-authentication controls and low attack complexity, meaning no specialized configuration or prior access is required to mount an attack.\nDuring the attack flow, the adversary transmits a maliciously crafted payload directly to the exposed network port utilized by the Oracle Hyperion Data Relationship Management service.\nUpon receipt, the vulnerable Access and security component improperly processes the incoming data stream, leading to insecure deserialization, memory corruption, or logic flaws that bypass security boundaries.\nThis execution flow permits the attacker to inject and execute arbitrary code or commands within the context of the running application service.\nPost-exploitation impact includes complete system takeover, allowing the adversary to read, modify, or delete sensitive master data, manipulate security configurations, escalate privileges further within the hosting infrastructure, and disrupt core availability services."
}
CVE-2026-70873: Oracle Hyperion DRM Takeover Vulnerability (CRITICAL Severity, CVSS: 9.8) - Sceawere