Oracle ha corretto un gruppo di vulnerabilità in Oracle Business Intelligence Enterprise Edition e Oracle BI Publisher che allarga la superficie d’urto oltre una singola linea di prodotto. NCSC-NL segnala che sono coinvolte sia le release correnti sia quelle legacy, incluse 8.2.0.0.0, 12.2.1.4.0 e 26.01.0.0.0.
Con accesso di rete a basso privilegio via HTTP o SOAP, i punti esposti di BI Search e della Web Service API possono far saltare controlli di autenticazione, aprire dati sensibili, alzare i privilegi e, in alcuni casi, portare al controllo completo del sistema. Oracle ha pubblicato gli update correttivi; il punto operativo è che un parco misto non si esaurisce con la sola branch corrente, e le installazioni vecchie restano in scopo quanto quelle nuove.