つみかさね

CVE-2026-70921

Critical(10)

Oracle Hyperion Financial Managementの未認証乗っ取り CVE-2026-70921:影響範囲と対応方法

公開日: 2026-08-23データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Oracle Hyperion Financial ManagementOracle11.2.25.0.000

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1Oracle Hyperion Financial Management のバージョンを確認する
  2. 2Oracle CPU 2026年8月(cspuaug2026)のパッチを適用する
  3. 3適用までネットワークアクセス制御で到達経路を制限する

影響対象

Oracle Hyperion Financial Management 11.2.25.0.000 利用者

対応不要な人

  • Oracle Hyperion Financial Management を使用していない
  • すでに Oracle CPU 2026年8月のパッチを適用済み

補足

  • -CVSS 10.0 の未認証・スコープ変更案件。財務基盤のため優先的に対応する
CVEOracleHyperionアクセス制御エンタープライズ

30秒で判断

  • 対応すべき人: Oracle Hyperion Financial Management 11.2.25.0.000 を運用している組織
  • 対応不要な人: Oracle Hyperion を使っていない、すでに Oracle CPU 2026年8月のパッチを適用済みの環境
  • 確認方法: Hyperion のバージョンと Oracle Critical Patch Update(cspuaug2026)の適用状況を確認

概要

Oracle Hyperion の Financial Management 製品(Security コンポーネント)に、未認証の攻撃者がネットワーク(TLS)経由で容易に悪用できる CVSS 10.0(最大値)の脆弱性(CVE-2026-70921、CWE-284)が公開されました。

スコープ変更を伴い、重要データの不正な作成・削除・改ざん、および完全な読み取りに至る可能性があります。関連する CVE-2026-70920(CVSS 9.9) では低権限攻撃者からの完全な製品乗っ取りが報告されています。連結決算・財務情報を扱う基盤であり、侵害時の影響は重大です。

CVSSベクトル

指標
Attack VectorNetwork (TLS)
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
ScopeChanged
Impact機密性・完全性(重要データの読み取り・改ざん)
CVSS10.0(Critical、CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N)

影響を受けるソフトウェア

製品バージョン
Oracle Hyperion Financial Management11.2.25.0.000

修正バージョンと回避策

  • 修正: Oracle Critical Patch Update 2026年8月(cspuaug2026) のパッチを適用してください。
  • 適用まではネットワークアクセス制御により Hyperion への到達経路を制限することを推奨します。

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。