Sceawere

Vulnerability Detail

CVE-2026-73938UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Helidon Imperative Web Server Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
7.5
Creation Date
3h ago
Vendor
Oracle Corporation
Product
Helidon
Attack Type
Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Helidon. Successful attacks of this vulnerability can result in unauthorized access to critical data or complete access to all Helidon accessible data.
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

Vulnerability in the Helidon product of Oracle Fusion Middleware (component: Imperative Web Server). The supported version that is affected is 4.5.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Helidon. Successful attacks of this vulnerability can result in unauthorized access to critical data or complete access to all Helidon accessible data. CVSS 3.1 Base Score 7.5 (Confidentiality impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N).

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.5",
  "pubDate": "2026-08-18T21:18:26.913Z",
  "pubdate": "2026-08-18T21:18:26.913Z",
  "executiveSummary": "An easily exploitable vulnerability exists within the Helidon product of Oracle Fusion Middleware, specifically affecting the Imperative Web Server component in version 4.5.0. This security flaw enables unauthenticated threat actors with network access to compromise the targeted Helidon instance entirely via HTTP protocols. Successful exploitation of this vulnerability directly results in unauthorized access to critical data or complete access to all data accessible by Helidon, exclusively impacting data confidentiality with a CVSS 3.1 Base Score of 7.5. The associated CVSS vector is (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N). The risk implications are severe for organizations deploying the affected version, as the vulnerability requires zero privileges, no user interaction, and low attack complexity over a network vector. Attackers can leverage this flaw remotely to bypass security controls and exfiltrate sensitive information without requiring prior authentication or specialized access credentials.",
  "technicalDetails": "The vulnerability resides in the Imperative Web Server component of the Helidon product, specifically impacting version 4.5.0. The root cause stems from insufficient access controls or improper validation handling within the HTTP request processing pipeline of the affected component, allowing unauthorized retrieval of restricted resources. Exploitation occurs remotely over the network via standard HTTP requests without requiring any pre-existing authentication credentials or user interaction. The attack flow begins when an unauthenticated attacker crafts a malicious HTTP request directed at the vulnerable Helidon endpoint exposed over the network. Due to the low attack complexity and absence of privilege requirements, the Imperative Web Server fails to properly enforce authorization checks before processing the request and returning the requested payload. Upon successful processing, the vulnerability permits the retrieval of sensitive system data, leading to unauthorized access to critical data or complete exposure of all data accessible within the Helidon runtime context. The post-exploitation impact is strictly confined to confidentiality breaches, wherein the attacker successfully reads and exfiltrates protected information without altering system integrity or causing a denial of service."
}
CVE-2026-73938: Helidon Imperative Web Server Vulnerability (HIGH Severity, CVSS: 7.5) - Sceawere