Sceawere
Vulnerability Detail
CVE-2026-70985UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Oracle Commerce Guided Search Unauthorized Data Access
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.5
- Creation Date
- 3h ago
- Vendor
- Oracle Corporation
- Product
- Oracle Commerce Guided Search / Oracle Commerce Experience Manager
- Attack Type
- Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Commerce Guided Search / Oracle Commerce Experience Manager. Successful attacks of this vulnerability can result in unauthorized access to critical data or complete access to all Oracle Commerce Guided Search / Oracle Commerce Experience Manager accessible data.
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Vulnerability in the Oracle Commerce Guided Search / Oracle Commerce Experience Manager product of Oracle Commerce (component: Content Acquisition System). The supported version that is affected is 11.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Commerce Guided Search / Oracle Commerce Experience Manager. Successful attacks of this vulnerability can result in unauthorized access to critical data or complete access to all Oracle Commerce Guided Search / Oracle Commerce Experience Manager accessible data. CVSS 3.1 Base Score 7.5 (Confidentiality impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N).
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.5",
"pubDate": "2026-08-18T21:17:57.410Z",
"pubdate": "2026-08-18T21:17:57.410Z",
"executiveSummary": "An easily exploitable vulnerability exists within the Content Acquisition System component of Oracle Commerce Guided Search / Oracle Commerce Experience Manager version 11.4.0. This security flaw allows unauthenticated remote attackers with network access via HTTP to bypass security controls and compromise the application.\nThe primary impact of this vulnerability is directed at confidentiality, resulting in unauthorized access to critical data or complete access to all data accessible within the Oracle Commerce Guided Search / Oracle Commerce Experience Manager product. The vulnerability carries a CVSS 3.1 Base Score of 7.5 with a vector of CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.\nExploitation requires no privileges and no user interaction, making it highly accessible to external threat actors targeting exposed network services. Organizations utilizing the affected version face significant risk regarding data exposure and unauthorized information disclosure.",
"technicalDetails": "The vulnerability resides in the Content Acquisition System component of Oracle Commerce Guided Search / Oracle Commerce Experience Manager version 11.4.0. The root cause stems from insufficient access controls and lack of proper authentication enforcement mechanisms for specific HTTP endpoints handled by the vulnerable component.\nThe attack vector is network-based (AV:N), allowing remote adversaries to interact directly with the targeted application over HTTP without requiring prior authentication (PR:N) or user interaction (UI:N). The attack complexity is low (AC:L), meaning an attacker can reliably execute the exploit without encountering significant environmental barriers or race conditions.\nDuring a typical attack flow, an unauthenticated threat actor initiates unauthorized HTTP requests directly toward the exposed Content Acquisition System endpoints. Due to the absence of robust session validation and access restriction checks, the application processes the incoming requests and returns sensitive internal data or repository contents.\nThe post-exploitation impact is strictly confined to confidentiality (C:H), yielding unauthorized read access to critical enterprise data or complete exposure of all information accessible through the Oracle Commerce Guided Search / Oracle Commerce Experience Manager deployment. Integrity (I:N) and Availability (A:N) impacts are not affected by this specific vector."
}