Sceawere
Vulnerability Detail
CVE-2026-71069UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Oracle Agile PLM MCAD Connector Takeover
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.5
- Creation Date
- 3h ago
- Vendor
- Oracle Corporation
- Product
- Oracle Agile PLM MCAD Connector
- Attack Type
- Difficult to exploit vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle Agile PLM MCAD Connector. Successful attacks of this vulnerability can result in takeover of Oracle Agile PLM MCAD Connector.
- Vector String
- CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- HIGH
Narrative and Response
Description
Vulnerability in the Oracle Agile PLM MCAD Connector product of Oracle Supply Chain (component: CAX Client). The supported version that is affected is 3.6. Difficult to exploit vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle Agile PLM MCAD Connector. Successful attacks of this vulnerability can result in takeover of Oracle Agile PLM MCAD Connector. CVSS 3.1 Base Score 7.5 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H).
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.5",
"pubDate": "2026-08-18T21:18:06.917Z",
"pubdate": "2026-08-18T21:18:06.917Z",
"executiveSummary": "An exploitable security vulnerability affecting the Oracle Agile PLM MCAD Connector product within Oracle Supply Chain, specifically residing in the CAX Client component version 3.6, presents significant risk to enterprise environments.\nThe vulnerability allows a low-privileged authenticated attacker with network access via HTTP to execute unauthorized operations leading to the complete takeover of the affected product.\nWith a CVSS 3.1 Base Score of 7.5, the flaw carries high severity impacts across confidentiality, integrity, and availability.\nSuccessful exploitation requires high attack complexity but grants the adversary full control over the compromised connector component.\nThe risk implications include unauthorized access to sensitive supply chain data, potential manipulation of product lifecycle management designs, and complete disruption of engineering data exchange services.\nDefenders must evaluate network exposure and implement appropriate access controls to mitigate potential exploitation attempts.",
"technicalDetails": "The vulnerability resides in the CAX Client component of Oracle Agile PLM MCAD Connector version 3.6.\nThe attack vector is network-based via HTTP, exposing the vulnerable component to remote actors who possess valid low-privileged user credentials.\nAlthough the CVSS v3.1 metric indicates high attack complexity (AC:H), a successful exploitation sequence allows an adversary to achieve full system takeover of the targeted Oracle Agile PLM MCAD Connector instance.\nThe exploitation flow begins with the low-privileged attacker establishing network connectivity over HTTP to the vulnerable CAX Client interface.\nBy leveraging specific application logic flaws or improper input validation within the administrative or processing routines of the CAX Client, the attacker circumvents authorization boundaries despite their low privilege level.\nThe payload or sequence of requests interacts improperly with underlying component functions, leading to unauthorized command execution or privilege escalation.\nOnce the exploitation is finalized, the post-exploitation impact includes complete compromise of confidentiality, integrity, and availability.\nThe attacker achieves full administrative control or system takeover, enabling them to read, modify, or destroy sensitive engineering data and disrupt CAD/PLM integration workflows."
}