Sceawere

Vulnerability Detail

CVE-2026-70898UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Oracle Hyperion DRM Security Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
7.4
Creation Date
3h ago
Vendor
Oracle Corporation
Product
Oracle Hyperion Data Relationship Management
Attack Type
Difficult to exploit vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Hyperion Data Relationship Management. Successful attacks of this vulnerability can result in unauthorized creation, deletion or modification access to critical data or all Oracle Hyperion Data Relationship Management accessible data as well as unauthorized access to critical data or complete access to all Oracle Hyperion Data Relationship Management accessible data.
Vector String
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Attack Complexity
HIGH

Narrative and Response

Description

Vulnerability in the Oracle Hyperion Data Relationship Management product of Oracle Hyperion (component: Access and security). The supported version that is affected is 11.2.25.0.000. Difficult to exploit vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Hyperion Data Relationship Management. Successful attacks of this vulnerability can result in unauthorized creation, deletion or modification access to critical data or all Oracle Hyperion Data Relationship Management accessible data as well as unauthorized access to critical data or complete access to all Oracle Hyperion Data Relationship Management accessible data. CVSS 3.1 Base Score 7.4 (Confidentiality and Integrity impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N).

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.4",
  "pubDate": "2026-08-18T21:17:47.470Z",
  "pubdate": "2026-08-18T21:17:47.470Z",
  "executiveSummary": "A vulnerability has been identified in the Oracle Hyperion Data Relationship Management product, specifically within the Access and security component, affecting version 11.2.25.0.000. This security flaw is categorized as difficult to exploit but presents significant risks to confidentiality and integrity. The vulnerability allows an unauthenticated attacker leveraging network access via the HTTP protocol to compromise the affected software. Successful exploitation of this flaw can lead to unauthorized creation, deletion, or modification of critical data, as well as unauthorized access to sensitive or complete datasets accessible within the Oracle Hyperion Data Relationship Management environment. The overall severity of the issue is reflected by a CVSS 3.1 Base Score of 7.4, with a vector indicating network attack vector, high attack complexity, no required privileges, and no user interaction required. Organizations utilizing the affected version face potential data tampering and exposure risks, necessitating immediate attention to secure enterprise data assets against remote adversaries capable of navigating the high exploitation complexity threshold.",
  "technicalDetails": "The vulnerability resides within the Access and security component of Oracle Hyperion Data Relationship Management version 11.2.25.0.000. Specifically, the flaw exposes authorization or access control mechanisms to unauthenticated network-based interactions over the HTTP protocol. Although the vulnerability is classified as having high attack complexity—implying that successful exploitation requires specific conditions, precise timing, or configuration nuances to bypass existing controls—it does not demand any prior authentication or user interaction from the target environment.\nThe attack flow begins when an unauthenticated remote attacker crafts specialized HTTP requests directed at the network-exposed endpoints of the vulnerable Oracle Hyperion Data Relationship Management application. Because the affected Access and security component fails to adequately validate or enforce proper authorization checks under these specific operational conditions, the crafted payload interacts improperly with internal data management routines. This bypasses intended security boundaries designed to restrict operations on critical application data.\nUpon successful payload delivery and processing, the post-exploitation impact includes both confidentiality and integrity breaches. An attacker can execute unauthorized data manipulation operations, resulting in the creation, deletion, or modification of critical master data and administrative records. Additionally, the vulnerability enables unauthorized read access, allowing the retrieval of sensitive enterprise data stored or managed within the Oracle Hyperion Data Relationship Management system. The availability impact remains unaffected, as the CVSS metric indicates no disruption to system uptime or service availability."
}
CVE-2026-70898: Oracle Hyperion DRM Security Vulnerability (HIGH Severity, CVSS: 7.4) - Sceawere