CRITICAL🇬🇧 English

CVE-2026-35308

Krytyczne pominięcie uwierzytelnienia w Oracle Coherence (Fusion Middleware)

CVSS 10.0v3.1pub. 2026-06-17upd. 2026-06-19

Podatność w komponencie Centralized Third Party Jars produktu Oracle Coherence (Oracle Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem przez sieć HTTP. Ocena CVSS 10.0 oznacza maksymalne ryzyko dla poufności, integralności i dostępności.

Pokaż oryginał (EN)

Vulnerability in the Oracle Coherence product of Oracle Fusion Middleware (component: Centralized Third Party Jars). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 and 15.1.1.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Coherence. While the vulnerability is in Oracle Coherence, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Coherence. CVSS 3.1 Base Score 10.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej kontroli dostępu (CWE-284) w komponentach zewnętrznych bibliotek (Centralized Third Party Jars) wbudowanych w Oracle Coherence. Atakujący bez żadnych uprawnień i bez interakcji ze strony użytkownika może za pośrednictwem protokołu HTTP przeprowadzić skuteczny atak. Błąd powoduje zmianę zakresu oddziaływania (scope change), co oznacza, że skutki mogą dotknąć innych produktów i systemów powiązanych z instancją Oracle Coherence.

Skutki

Skuteczny atak może prowadzić do całkowitego przejęcia instancji Oracle Coherence, w tym nieuprawnionego odczytu i modyfikacji danych oraz wywołania odmowy usługi (DoS). Ze względu na scope change, kompromitacja może rozprzestrzeniać się na inne produkty w środowisku.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — patrz Oracle Critical Patch Update z czerwca 2026 r.: https://www.oracle.com/security-alerts/cspujun2026.html

Kogo dotyczy

Oracle Coherence w wersjach: 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 oraz 15.1.1.0.0 (Oracle Fusion Middleware)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Oracle Coherence

    APP
    Oracle
    12.2.1.4.014.1.1.0.014.1.2.0.015.1.1.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2026-60210CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli

CVE-2026-60197CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli

CVE-2026-60209CRITICAL9.8PL ✓ten sam produkt

Krytyczne przejęcie kontroli nad Oracle Coherence bez uwierzytelnienia

CVE-2026-60212CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność Auth Bypass w Oracle Coherence — przejęcie systemu