CVE-2026-61211
CRITICALOracle Database Server 19.3-19.31 and 23.4.0-23.26.2 - Authenticated Remote Takeover via RDBMS DBMS_CLOUD Component
Title source: llmDescription
Vulnerability in the RDBMS component of Oracle Database Server. Supported versions that are affected are 19.3-19.31 and 23.4.0-23.26.2. Easily exploitable vulnerability allows low privileged attacker having Execute DBMS_CLOUD privilege with network access via Oracle Net to compromise RDBMS. While the vulnerability is in RDBMS, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of RDBMS. CVSS 3.1 Base Score 9.9 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H).
References (1)
Core 1
Core References
Vendor Advisory vendor-advisory
Oracle Advisory
https://www.oracle.com/security-alerts/cpujul2026.html
Scores
CVSS v3
9.9
EPSS
0.0042
EPSS Percentile
35.0%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
no
Technical Impact
total
Details
CWE
CWE-284
Status
published
Products (2)
Oracle Corporation/Oracle Database Server
19.3 - 19.31
Oracle Corporation/Oracle Database Server
23.4.0 - 23.26.2
Published
Jul 21, 2026
Tracked Since
Jul 22, 2026