30秒で判断
- 対応すべき人: Oracle Hyperion Financial Management 11.2.25.0.000 を運用している組織
- 対応不要な人: Oracle Hyperion を使っていない、すでに Oracle CPU 2026年8月のパッチを適用済みの環境
- 確認方法: Hyperion のバージョンと Oracle Critical Patch Update(cspuaug2026)の適用状況を確認
概要
Oracle Hyperion の Financial Management 製品(Security コンポーネント)に、未認証の攻撃者がネットワーク(TLS)経由で容易に悪用できる CVSS 10.0(最大値)の脆弱性(CVE-2026-70921、CWE-284)が公開されました。
スコープ変更を伴い、重要データの不正な作成・削除・改ざん、および完全な読み取りに至る可能性があります。関連する CVE-2026-70920(CVSS 9.9) では低権限攻撃者からの完全な製品乗っ取りが報告されています。連結決算・財務情報を扱う基盤であり、侵害時の影響は重大です。
CVSSベクトル
| 指標 | 値 |
|---|---|
| Attack Vector | Network (TLS) |
| Attack Complexity | Low |
| Privileges Required | None |
| User Interaction | None |
| Scope | Changed |
| Impact | 機密性・完全性(重要データの読み取り・改ざん) |
| CVSS | 10.0(Critical、CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N) |
影響を受けるソフトウェア
| 製品 | バージョン |
|---|---|
| Oracle Hyperion Financial Management | 11.2.25.0.000 |
修正バージョンと回避策
- 修正: Oracle Critical Patch Update 2026年8月(cspuaug2026) のパッチを適用してください。
- 適用まではネットワークアクセス制御により Hyperion への到達経路を制限することを推奨します。
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
