30秒で判断
- 対応すべき人: Oracle Demantra Demand Management(Oracle Supply Chain)12.2.3〜12.2.15 を運用している組織
- 対応不要な人: Oracle Demantra を使用していない / 2026年7月 Oracle CPU を適用済み / 影響範囲外のバージョンを使用中
- 確認方法: Oracle Demantra のバージョンと、Oracle Critical Patch Update(2026年7月)の適用状況を確認する
概要
Oracle Demantra Demand Management は、Oracle Supply Chain の需要管理製品です。本脆弱性(コンポーネント: Product Security)は、低権限の攻撃者が HTTP 経由のネットワークアクセスで容易に悪用でき、製品の掌握(takeover)に至り得ます。
Oracle の評価では、脆弱性自体は Demantra Demand Management にありますが、攻撃がスコープを変化させて他製品にも大きく影響し得る(Scope changed)とされており、これが CVSS 9.9 の高スコアの要因です。悪用にユーザー操作は不要で、機密性・完全性・可用性のすべてに高い影響が想定されます。
CVSSベクトル
| 指標 | 値 |
|---|---|
| CVSSスコア | 9.9 |
| 深刻度 | Critical |
| CWE | CWE-284(不適切なアクセス制御) |
| 攻撃元区分 | ネットワーク |
| 権限 | 低権限(PR:L) |
| スコープ | 変化あり(S:C) |
| ベクトル | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| Demantra Demand Management | Oracle | 12.2.3 〜 12.2.15 |
修正バージョンと回避策
- Oracle Critical Patch Update(2026年7月, CPU Jul 2026)を適用してください。
- 外部公開している構成では、パッチ適用までの間、ネットワーク側でのアクセス制御(到達可能範囲の限定)を検討してください。
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
