Oracle Business Process Management Suite12.2.1.4.0 / 14.1.2.0.02026 年 4 月 CPU

medium Nessus プラグイン ID 310114

概要

リモートホストは、複数の脆弱性の影響を受けます。

説明

リモートホストにインストールされているOracle Business Process Management Suiteのバージョンは、2026年4月CPUアドバイザリに記載されているとおり、複数の脆弱性の影響を受けます

- Oracle Fusion MiddlewareのOracle Business Process Management Suite製品の脆弱性コンポーネントComposerApache Avro サポートされているバージョンで影響を受けるのは、12.2.1.4.0 および 14.1.2.0.0です。
容易に悪用可能な脆弱性があり、認証されていない攻撃者が HTTP を介してネットワークにアクセスし、Oracle Business Process Management Suite を侵害する可能性があります。この脆弱性を利用した攻撃が成功すると、Oracle Business Process Management Suite のアクセス可能な一部のデータへの不正な更新、挿入、削除アクセスおよび Oracle Business Process Management Suite のアクセス可能なデータのサブセットへの読み取りアクセスおよび認証されていない権限により Oracle Business Process Management Suite の部分的なサービス拒否 (部分 DOS) が引き起こされる可能性があります。(CVE-2025-33042)

- Oracle Fusion MiddlewareのOracle Business Process Management Suite製品の脆弱性コンポーネントRuntime EngineApache Log4j サポートされているバージョンで影響を受けるのは、12.2.1.4.0 および 14.1.2.0.0です。悪用が難しい脆弱性ですが、TLS経由でネットワークにアクセスできる認証されていない攻撃者が、Oracle Business Process Management Suiteサーバーを侵害する可能性があります。この脆弱性に対する攻撃が成功すると、Oracle Business Process Management Suiteのアクセス可能な一部のデータへの不正な更新、挿入、削除アクセスに加え、 Oracle Business Process Management Suiteのアクセス可能なデータのサブセットへの不正な読み取りアクセスを引き起こす可能性があります。 (CVE-2025-68161 )

- Oracle Fusion MiddlewareのOracle Business Process Management Suite製品の脆弱性コンポーネントヒューマンワークフロー11g+。サポートされているバージョンで影響を受けるのは、12.2.1.4.0 および 14.1.2.0.0です。
容易に悪用可能な脆弱性があり、認証されていない攻撃者が HTTP を介してネットワークにアクセスし、Oracle Business Process Management Suite を侵害する可能性があります。攻撃を成功させるには攻撃者以外の人間の関与が必要です。また、脆弱性が存在するのはOracle Business Process Management Suiteですが、攻撃が他の製品に大きな影響を与える可能性があります。 (範囲変更) この脆弱性に対する攻撃が成功すると、Oracle Business Process Management Suiteのアクセス可能な一部のデータへの不正な更新、挿入、削除アクセスに加え、 Oracle Business Process Management Suiteのアクセス可能なデータのサブセットへの不正な読み取りアクセスを引き起こす可能性があります。 (CVE-2026-34284 )

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

2026 年 4 月の Oracle Critical Patch Update アドバイザリに従い、適切なパッチを適用してください。

参考資料

https://www.oracle.com/docs/tech/security-alerts/cpuapr2026csaf.json

https://www.oracle.com/security-alerts/cpuapr2026.html

プラグインの詳細

深刻度: Medium

ID: 310114

ファイル名: oracle_bpm_cpu_apr_2026.nasl

バージョン: 1.2

タイプ: Local

エージェント: windows, macosx, unix

ファミリー: Misc.

公開日: 2026/4/24

更新日: 2026/4/27

設定: 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.8

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.9

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2025-33042

CVSS v3

リスクファクター: Medium

基本値: 4.8

現状値: 4.3

ベクトル: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS スコアのソース: CVE-2025-68161

CVSS v4

リスクファクター: Medium

Base Score: 6.3

Threat Score: 2.9

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:L/SA:N

CVSS スコアのソース: CVE-2025-68161

脆弱性情報

CPE: cpe:/a:oracle:business_process_management_suite

必要な KB アイテム: installed_sw/Oracle Business Process Manager

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/4/21

脆弱性公開日: 2026/4/21

参照情報

CVE: CVE-2025-33042, CVE-2025-68161, CVE-2026-34284