Podatność w komponencie Core produktu Oracle Coherence (Oracle Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem przez sieć via HTTP. Otrzymała maksymalną ocenę CVSS 10.0, co oznacza najwyższy możliwy poziom zagrożenia.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle Coherence product of Oracle Fusion Middleware (component: Core). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 and 15.1.1.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Coherence. While the vulnerability is in Oracle Coherence, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Coherence. CVSS 3.1 Base Score 10.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).
Luka sklasyfikowana jako CWE-284 (nieprawidłowa kontrola dostępu / Auth Bypass) pozwala atakującemu na dostęp do komponentu Core Oracle Coherence bez żadnego uwierzytelnienia. Atak jest realizowany zdalnie przez protokół HTTP, nie wymaga interakcji użytkownika ani specjalnych uprawnień. Ze względu na zmianę zakresu (scope change), skuteczny atak może znacząco wpłynąć na inne produkty działające w tym samym środowisku.
Skuteczny atak prowadzi do całkowitego przejęcia instancji Oracle Coherence, w tym pełnej kompromitacji poufności, integralności i dostępności danych. Możliwy jest również wpływ na inne powiązane produkty w środowisku (lateral movement).
Należy niezwłocznie zastosować patche opublikowane przez Oracle w ramach Critical Patch Update z czerwca 2026 r., dostępne pod adresem: https://www.oracle.com/security-alerts/cspujun2026.html. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego (firewall) do interfejsów HTTP Oracle Coherence wyłącznie do zaufanych hostów.
Oracle Coherence w wersjach: 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 oraz 15.1.1.0.0 (składnik Oracle Fusion Middleware, komponent Core)
Podatność uzyskała maksymalny wynik CVSS 10.0 z wektorem wskazującym na brak wymagań co do uprawnień, interakcji użytkownika i złożoności ataku, a także zmianę zakresu oddziaływania (S:C). Pomimo braku wpisu w CISA KEV, charakter podatności uzasadnia traktowanie jej priorytetowo.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HOracle Coherence
APPOracle12.2.1.4.014.1.1.0.014.1.2.0.015.1.1.0.0
Powiązane podatności
RCE przez deserializację w Oracle Coherence via protokół T3
Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli
Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli
Krytyczne przejęcie kontroli nad Oracle Coherence bez uwierzytelnienia
Krytyczna podatność Auth Bypass w Oracle Coherence — przejęcie systemu