Sceawere
Vulnerability Detail
CVE-2026-71067UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Oracle Agile PLM Vulnerability
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.8
- Creation Date
- 3h ago
- Vendor
- Oracle Corporation
- Product
- Oracle Agile PLM MCAD Connector
- Attack Type
- Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle Agile PLM MCAD Connector. Successful attacks of this vulnerability can result in takeover of Oracle Agile PLM MCAD Connector.
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
Vulnerability in the Oracle Agile PLM MCAD Connector product of Oracle Supply Chain (component: CAX Client). The supported version that is affected is 3.6. Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle Agile PLM MCAD Connector. Successful attacks of this vulnerability can result in takeover of Oracle Agile PLM MCAD Connector. CVSS 3.1 Base Score 8.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H).
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.8",
"pubDate": "2026-08-18T21:18:06.660Z",
"pubdate": "2026-08-18T21:18:06.660Z",
"executiveSummary": "An easily exploitable vulnerability affects the Oracle Agile PLM MCAD Connector product within Oracle Supply Chain, specifically targeting the CAX Client component version 3.6. This security flaw enables a remote attacker with low privileges and network access via HTTP to fully compromise the affected application.\nSuccessful exploitation of this vulnerability results in a complete takeover of the Oracle Agile PLM MCAD Connector, yielding severe impacts across confidentiality, integrity, and availability. The CVSS 3.1 base score is 8.8, reflecting the high severity of potential damage. The CVSS vector is (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H).\nThe vulnerability requires low privileges and network connectivity, but does not require user interaction, making it accessible to authenticated low-privileged malicious actors or compromised accounts within the network boundary.",
"technicalDetails": "The vulnerability resides in the CAX Client component of the Oracle Agile PLM MCAD Connector version 3.6. The flaw stems from insufficient validation or improper handling of input processed over the network via the HTTP protocol.\nAttackers with network access can interact directly with the vulnerable CAX Client service. The exploitation method involves sending specially crafted HTTP requests to the target application. Because the attack complexity is low and no user interaction is required, the payload can be delivered reliably by an authenticated user holding low-level privileges.\nThe attack flow proceeds as follows: First, the low-privileged attacker establishes network connectivity to the Oracle Agile PLM MCAD Connector via HTTP. Second, the attacker transmits a malicious payload designed to exploit the input handling or logic flaw within the CAX Client component. Third, upon processing the malicious input, the application executes unauthorized actions or exposes administrative functionality.\nPost-exploitation impact includes the total takeover of the Oracle Agile PLM MCAD Connector. This grants the attacker unauthorized access to highly sensitive product lifecycle management data, the ability to tamper with critical design and engineering information, and potential disruption of service availability."
}