Sceawere

Vulnerability Detail

CVE-2026-71097UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Oracle BI EE Privilege Escalation

Vulnerability Metadata

Severity
High
Score / CVSS
7.8
Creation Date
3h ago
Vendor
Oracle Corporation
Product
Oracle Business Intelligence Enterprise Edition
Attack Type
Easily exploitable vulnerability allows low privileged attacker with logon to the infrastructure where Oracle Business Intelligence Enterprise Edition executes to compromise Oracle Business Intelligence Enterprise Edition. Successful attacks of this vulnerability can result in takeover of Oracle Business Intelligence Enterprise Edition.
Vector String
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Vulnerability in the Oracle Business Intelligence Enterprise Edition product of Oracle Analytics (component: Platform Security). The supported version that is affected is 26.01.0.0.0. Easily exploitable vulnerability allows low privileged attacker with logon to the infrastructure where Oracle Business Intelligence Enterprise Edition executes to compromise Oracle Business Intelligence Enterprise Edition. Successful attacks of this vulnerability can result in takeover of Oracle Business Intelligence Enterprise Edition. CVSS 3.1 Base Score 7.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H).

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.8",
  "pubDate": "2026-08-18T21:18:09.917Z",
  "pubdate": "2026-08-18T21:18:09.917Z",
  "executiveSummary": "A security vulnerability has been identified within the Oracle Business Intelligence Enterprise Edition product of Oracle Analytics, specifically within the Platform Security component. This flaw affects version 26.01.0.0.0 and allows a locally authenticated, low-privileged attacker to achieve a complete system compromise of the target application.\nThe vulnerability is characterized by its low exploitation complexity, requiring no user interaction. However, successful exploitation requires the attacker to possess prior local logon access to the underlying infrastructure where Oracle Business Intelligence Enterprise Edition executes.\nUpon successful exploitation, the adversary can attain a full takeover of the Oracle Business Intelligence Enterprise Edition instance, resulting in complete compromise of confidentiality, integrity, and availability. The CVSS 3.1 base score is 7.8, reflecting the severe impact of potential unauthorized control over critical business intelligence assets and data stores.",
  "technicalDetails": "The vulnerability resides in the Platform Security component of Oracle Business Intelligence Enterprise Edition version 26.01.0.0.0. The root cause stems from insecure handling of security controls, permissions, or execution contexts within the platform architecture, allowing a low-privileged local user to manipulate or abuse privileged functionalities.\nThe attack vector is classified as Local (AV:L), meaning the adversary must first establish an interactive session or execution capability on the host infrastructure hosting the Oracle Business Intelligence Enterprise Edition software. The attack complexity is rated as Low (AC:L), indicating that exploitation does not depend on rare race conditions, complex memory corruption primitives, or unpredictable environmental states. Furthermore, Privileges Required are Low (PR:L), signifying that standard, unprivileged user accounts authorized to log onto the host operating system can initiate the attack sequence. User Interaction is None (UI:N), allowing automated or direct execution by the attacker without requiring third-party participation.\nThe step-by-step attack flow proceeds as follows: First, the low-privileged attacker authenticates locally to the underlying infrastructure hosting the vulnerable Oracle Business Intelligence Enterprise Edition deployment. Second, leveraging local access to the file system, inter-process communication mechanisms, or misconfigured execution permissions within the Platform Security component, the attacker interacts with vulnerable underlying binaries, scripts, or configuration routines. Third, the attacker injects malicious inputs, exploits insecure file permissions, or abuses authorized local interfaces to subvert security boundaries. Finally, the exploitation routine executes arbitrary code or administrative commands within the context of the Oracle Business Intelligence Enterprise Edition process, yielding full application takeover.\nThe post-exploitation impact includes complete loss of confidentiality, integrity, and availability (C:H/I:H/A:H) over the Oracle Business Intelligence Enterprise Edition deployment. The attacker can read sensitive business intelligence data, alter administrative configurations, deploy malicious payloads within the application runtime, or disrupt service availability for legitimate users."
}
CVE-2026-71097: Oracle BI EE Privilege Escalation (HIGH Severity, CVSS: 7.8) - Sceawere