Sceawere

Vulnerability Detail

CVE-2026-70882UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Oracle Hyperion DRM Authorization Flaw

Vulnerability Metadata

Severity
High
Score / CVSS
8.7
Creation Date
3h ago
Vendor
Oracle Corporation
Product
Oracle Hyperion Data Relationship Management
Attack Type
Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle Hyperion Data Relationship Management. Successful attacks require human interaction from a person other than the attacker and while the vulnerability is in Oracle Hyperion Data Relationship Management, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in unauthorized creation, deletion or modification access to critical data or all Oracle Hyperion Data Relationship Management accessible data as well as unauthorized access to critical data or complete access to all Oracle Hyperion Data Relationship Management accessible data.
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Attack Complexity
LOW

Narrative and Response

Description

Vulnerability in the Oracle Hyperion Data Relationship Management product of Oracle Hyperion (component: Access and security). The supported version that is affected is 11.2.25.0.000. Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle Hyperion Data Relationship Management. Successful attacks require human interaction from a person other than the attacker and while the vulnerability is in Oracle Hyperion Data Relationship Management, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in unauthorized creation, deletion or modification access to critical data or all Oracle Hyperion Data Relationship Management accessible data as well as unauthorized access to critical data or complete access to all Oracle Hyperion Data Relationship Management accessible data. CVSS 3.1 Base Score 8.7 (Confidentiality and Integrity impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N).

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.7",
  "pubDate": "2026-08-18T21:17:44.730Z",
  "pubdate": "2026-08-18T21:17:44.730Z",
  "executiveSummary": "An easily exploitable security vulnerability affecting the Access and security component of Oracle Hyperion Data Relationship Management version 11.2.25.0.000 has been identified. This vulnerability can be leveraged by a remote attacker with low privileges via the HTTP protocol to compromise the integrity and confidentiality of the targeted system. Successful exploitation requires user interaction from a third party and induces a security scope change, potentially impacting supplementary products integrated within the environment. The resulting impact compromises critical data assets, enabling unauthorized read, create, delete, and modify operations across accessible Oracle Hyperion Data Relationship Management data repositories. Given the CVSS 3.1 base score of 8.7, organizations utilizing the affected version face significant risk regarding data integrity and confidentiality breaches, necessitating immediate remediation planning.",
  "technicalDetails": "The vulnerability resides within the Access and security component of Oracle Hyperion Data Relationship Management version 11.2.25.0.000. It is accessible over the network via the HTTP protocol, allowing remote interaction with the affected application interface. The attack vector requires low privileges, meaning the threat actor must possess authenticated access to the system, albeit at a minimal authorization tier.\nA key prerequisite for successful exploitation is human interaction from a user other than the attacker, strongly indicating a client-side execution vector such as Cross-Site Scripting (XSS) or a similarly induced browser-based flaw that leverages an administrative or privileged user session. Because the vulnerability involves a scope change (S:C), a successful attack breaches the security boundary of the vulnerable Oracle Hyperion Data Relationship Management component, extending the impact to additional collateral products or downstream systems managed within the same architectural context.\nThe step-by-step attack flow typically involves the attacker crafting a malicious payload or manipulating an HTTP request intended for the Oracle Hyperion Data Relationship Management application. The attacker then induces the required human interaction—such as tricking a victim into clicking a malicious link or visiting a compromised page—which causes the victim's browser to execute the request within their authenticated session. Due to insufficient input validation, authorization checks, or session handling flaws within the Access and security component, the application processes the request under the victim's security context.\nPost-exploitation impacts are severe, yielding unauthorized access to critical data as well as complete confidentiality and integrity compromise of all data accessible to Oracle Hyperion Data Relationship Management. The attacker gains the capability to execute unauthorized creation, deletion, and modification actions against sensitive records. The availability (A) metric remains unaffected (A:N), meaning the attack does not cause denial of service conditions, but focuses exclusively on data manipulation and disclosure across the altered security scope."
}
CVE-2026-70882: Oracle Hyperion DRM Authorization Flaw (HIGH Severity, CVSS: 8.7) - Sceawere