Sceawere
Vulnerability Detail
CVE-2026-70898UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Oracle Hyperion DRM Security Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.4
- Creation Date
- 3h ago
- Vendor
- Oracle Corporation
- Product
- Oracle Hyperion Data Relationship Management
- Attack Type
- Difficult to exploit vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Hyperion Data Relationship Management. Successful attacks of this vulnerability can result in unauthorized creation, deletion or modification access to critical data or all Oracle Hyperion Data Relationship Management accessible data as well as unauthorized access to critical data or complete access to all Oracle Hyperion Data Relationship Management accessible data.
- Vector String
- CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
- Attack Complexity
- HIGH
Narrative and Response
Description
Vulnerability in the Oracle Hyperion Data Relationship Management product of Oracle Hyperion (component: Access and security). The supported version that is affected is 11.2.25.0.000. Difficult to exploit vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Hyperion Data Relationship Management. Successful attacks of this vulnerability can result in unauthorized creation, deletion or modification access to critical data or all Oracle Hyperion Data Relationship Management accessible data as well as unauthorized access to critical data or complete access to all Oracle Hyperion Data Relationship Management accessible data. CVSS 3.1 Base Score 7.4 (Confidentiality and Integrity impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N).
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.4",
"pubDate": "2026-08-18T21:17:47.470Z",
"pubdate": "2026-08-18T21:17:47.470Z",
"executiveSummary": "A vulnerability has been identified in the Oracle Hyperion Data Relationship Management product, specifically within the Access and security component, affecting version 11.2.25.0.000. This security flaw is categorized as difficult to exploit but presents significant risks to confidentiality and integrity. The vulnerability allows an unauthenticated attacker leveraging network access via the HTTP protocol to compromise the affected software. Successful exploitation of this flaw can lead to unauthorized creation, deletion, or modification of critical data, as well as unauthorized access to sensitive or complete datasets accessible within the Oracle Hyperion Data Relationship Management environment. The overall severity of the issue is reflected by a CVSS 3.1 Base Score of 7.4, with a vector indicating network attack vector, high attack complexity, no required privileges, and no user interaction required. Organizations utilizing the affected version face potential data tampering and exposure risks, necessitating immediate attention to secure enterprise data assets against remote adversaries capable of navigating the high exploitation complexity threshold.",
"technicalDetails": "The vulnerability resides within the Access and security component of Oracle Hyperion Data Relationship Management version 11.2.25.0.000. Specifically, the flaw exposes authorization or access control mechanisms to unauthenticated network-based interactions over the HTTP protocol. Although the vulnerability is classified as having high attack complexity—implying that successful exploitation requires specific conditions, precise timing, or configuration nuances to bypass existing controls—it does not demand any prior authentication or user interaction from the target environment.\nThe attack flow begins when an unauthenticated remote attacker crafts specialized HTTP requests directed at the network-exposed endpoints of the vulnerable Oracle Hyperion Data Relationship Management application. Because the affected Access and security component fails to adequately validate or enforce proper authorization checks under these specific operational conditions, the crafted payload interacts improperly with internal data management routines. This bypasses intended security boundaries designed to restrict operations on critical application data.\nUpon successful payload delivery and processing, the post-exploitation impact includes both confidentiality and integrity breaches. An attacker can execute unauthorized data manipulation operations, resulting in the creation, deletion, or modification of critical master data and administrative records. Additionally, the vulnerability enables unauthorized read access, allowing the retrieval of sensitive enterprise data stored or managed within the Oracle Hyperion Data Relationship Management system. The availability impact remains unaffected, as the CVSS metric indicates no disruption to system uptime or service availability."
}