つみかさね

CVE-2026-61041

Critical(9.9)

Oracle Demantra Demand Managementの権限昇格 CVE-2026-61041:影響範囲と対応方法

公開日: 2026-08-08データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Demantra Demand ManagementOracle12.2.3 - 12.2.15

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1Oracle Demantra のバージョンと CPU 適用状況を確認する
  2. 2Oracle Critical Patch Update(2026年7月)を適用する
  3. 3パッチ適用までネットワーク側でアクセス範囲を限定する

影響対象

Oracle Demantra 12.2.3〜12.2.15 の運用者

対応不要な人

  • Oracle Demantra を使用していない
  • 2026年7月 Oracle CPU を適用済み
  • 影響範囲外のバージョンを使用中

補足

  • -スコープ変化を伴うため、外部公開構成では優先的に対応してください
CVEOracleDemantraSupply Chain権限昇格

30秒で判断

  • 対応すべき人: Oracle Demantra Demand Management(Oracle Supply Chain)12.2.3〜12.2.15 を運用している組織
  • 対応不要な人: Oracle Demantra を使用していない / 2026年7月 Oracle CPU を適用済み / 影響範囲外のバージョンを使用中
  • 確認方法: Oracle Demantra のバージョンと、Oracle Critical Patch Update(2026年7月)の適用状況を確認する

概要

Oracle Demantra Demand Management は、Oracle Supply Chain の需要管理製品です。本脆弱性(コンポーネント: Product Security)は、低権限の攻撃者が HTTP 経由のネットワークアクセスで容易に悪用でき、製品の掌握(takeover)に至り得ます。

Oracle の評価では、脆弱性自体は Demantra Demand Management にありますが、攻撃がスコープを変化させて他製品にも大きく影響し得る(Scope changed)とされており、これが CVSS 9.9 の高スコアの要因です。悪用にユーザー操作は不要で、機密性・完全性・可用性のすべてに高い影響が想定されます。

CVSSベクトル

指標
CVSSスコア9.9
深刻度Critical
CWECWE-284(不適切なアクセス制御)
攻撃元区分ネットワーク
権限低権限(PR:L)
スコープ変化あり(S:C)
ベクトルCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

影響を受けるソフトウェア

製品ベンダー影響バージョン
Demantra Demand ManagementOracle12.2.3 〜 12.2.15

修正バージョンと回避策

  • Oracle Critical Patch Update(2026年7月, CPU Jul 2026)を適用してください。
  • 外部公開している構成では、パッチ適用までの間、ネットワーク側でのアクセス制御(到達可能範囲の限定)を検討してください。

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。