Oracle BI Publisher (komponent BI Platform Security) zawiera krytyczną podatność umożliwiającą nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Dotyczy wersji 8.2.0.0.0 oraz 12.2.1.4.0 produktu Oracle Analytics.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle BI Publisher product of Oracle Analytics (component: BI Platform Security). Supported versions that are affected are 8.2.0.0.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle BI Publisher. Successful attacks of this vulnerability can result in takeover of Oracle BI Publisher. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Atakujący bez żadnych poświadczeń, korzystając wyłącznie z dostępu sieciowego przez HTTP, może wykorzystać podatność w komponencie BI Platform Security. Luka jest łatwa do wykorzystania — nie wymaga interakcji użytkownika ani szczególnych warunków środowiskowych. Skuteczny atak prowadzi do całkowitego przejęcia instancji Oracle BI Publisher.
Atakujący może uzyskać pełną kontrolę nad Oracle BI Publisher, co wiąże się z naruszeniem poufności, integralności oraz dostępności systemu — w tym potencjalnym dostępem do wrażliwych danych raportowych i analitycznych.
Należy niezwłocznie zastosować patche dostępne w ramach Oracle Critical Patch Update z lipca 2026 roku, zgodnie z referencjami producenta: https://www.oracle.com/security-alerts/cpujul2026.html
Oracle BI Publisher (Oracle Analytics) w wersjach 8.2.0.0.0 oraz 12.2.1.4.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Bi Publisher
APPOracle12.2.1.4.08.2.0.0.0
Powiązane podatności
Vulnerability in the Oracle BI Publisher product of Oracle Analytics (component: Web Service API). Supported ...
Krytyczna podatność w Oracle BI Publisher — Web Service API
Krytyczna podatność w Oracle BI Publisher – przejęcie systemu bez uwierzytelnienia
Apache Log4j 2.x — RCE poprzez deserializację zdarzeń przez socket server
Vulnerability in the Oracle BI Publisher product of Oracle Analytics (component: BI Platform Security). Suppo...