Oracle Essbase の情報漏洩の脆弱性2026 年 1 月 CPU

high Nessus プラグイン ID 296371

概要

リモートホストにインストールされているビジネス分析ソリューションは、情報漏えいの脆弱性の影響を受けます。

説明

リモートホストにインストールされている Oracle Essbase のバージョンに、2026 年 1 月の Critical Patch Update (CPU) からのセキュリティパッチがありません。したがって、以下の影響を受けます。

- yawkat LZ4 Java は、Java 用の LZ4 圧縮を提供します。lz4-java 1.10.0 およびそれ以前の Java ベースのデコンプレッサーの実装における出力バッファのクリアが不十分なため、リモートの攻撃者が、細工された圧縮された入力を通じて、以前のバッファのコンテンツを読み取ることが可能です。出力バッファがクリアされずに再利用されるアプリケーションでは、機密データの漏洩につながる可能性があります。JNI ベースの実装は影響を受けません。CVE-2025-66566Nessus はこの問題をテストしていませんが、その代わりに、アプリケーションの自己報告されたバージョン番号のみに依存していたことに、注意してください。

ソリューション

January 2026 Oracle Critical Patch Update アドバイザリに従い、適切なパッチを適用してください。

参考資料

https://www.oracle.com/docs/tech/security-alerts/cpujan2026csaf.json

https://www.oracle.com/security-alerts/cpujan2026.html

プラグインの詳細

深刻度: High

ID: 296371

ファイル名: oracle_essbase_cpu_jan_2026.nasl

バージョン: 1.1

タイプ: local

エージェント: windows, macosx, unix

ファミリー: Misc.

公開日: 2026/1/23

更新日: 2026/1/23

設定: パラノイドモードの有効化, 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: High

基本値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS スコアのソース: CVE-2025-66566

CVSS v3

リスクファクター: High

基本値: 7.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

脆弱性情報

CPE: cpe:/a:oracle:essbase

必要な KB アイテム: Settings/ParanoidReport, installed_sw/Oracle Essbase

パッチ公開日: 2026/2/1

脆弱性公開日: 2026/1/21

参照情報

CVE: CVE-2025-66566

IAVA: 2026-A-0064