Multiple Vulnerabilities in Oracle Hyperion
Oracle Hyperion is affected by multiple security vulnerabilities (CVE-2024-21054, CVE-2024-21055) that allow remote attackers to compromise system confidentiality, integrity, and availability.
CVE search metadata
CVE search record: CVE-2024-21054. Severity: medium. CVSS: 4.9. EPSS: 0.96%. KEV: no. Product: Hyperion. Brief: Multiple Vulnerabilities in Oracle Hyperion. Brief link: https://feed.craftedsignal.io/briefs/2026-09-oracle-hyperion-vulnerabilities/
CVE search record: CVE-2024-21055. Severity: medium. CVSS: 4.9. EPSS: 0.89%. KEV: no. Product: Hyperion. Brief: Multiple Vulnerabilities in Oracle Hyperion. Brief link: https://feed.craftedsignal.io/briefs/2026-09-oracle-hyperion-vulnerabilities/
Oracle Hyperion has been identified as containing multiple security vulnerabilities, tracked as CVE-2024-21054 and CVE-2024-21055. These flaws allow remote, anonymous, or authenticated attackers to perform unauthorized actions against affected systems. By exploiting these vulnerabilities, an adversary may gain the ability to bypass access controls, execute arbitrary code, or access sensitive data, resulting in a full compromise of the application's confidentiality, integrity, and availability. Organizations using Oracle Hyperion should evaluate their exposure and apply the necessary security patches or mitigations provided by the vendor to remediate these risks.
Impact
Successful exploitation of these vulnerabilities allows for a total compromise of the Oracle Hyperion application. This includes potential unauthorized data access, manipulation of enterprise performance management data, and complete system takeover. Organizations in sectors relying on Hyperion for financial planning and analysis are at significant risk of operational disruption and data exfiltration if left unpatched.
Recommendation
Prioritize the identification of all Oracle Hyperion instances within the production environment and apply the security updates provided by Oracle to address CVE-2024-21054 and CVE-2024-21055. Monitor web application access logs for unusual traffic patterns originating from external sources or unauthorized authenticated sessions.
Mitigations
Apply the latest security patches for Oracle Hyperion to remediate CVE-2024-21054 and CVE-2024-21055.
CVE-2024-21054, CVE-2024-21055