CRITICAL🇬🇧 English

CVE-2026-46876

Krytyczna podatność w Oracle Application Testing Suite — przejęcie systemu

CVSS 9.8v3.1pub. 2026-07-21upd. 2026-07-24

Podatność w Oracle Application Testing Suite w wersji 13.3.0.1 umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad aplikacją. Ze względu na brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika, podatność jest łatwa do wykorzystania.

Pokaż oryginał (EN)

Vulnerability in Oracle Application Testing Suite. The supported version that is affected is 13.3.0.1. Easily exploitable vulnerability allows unauthenticated attacker with network access via Oracle Net to compromise Oracle Application Testing Suite. Successful attacks of this vulnerability can result in takeover of Oracle Application Testing Suite. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym do Oracle Application Testing Suite może wykorzystać podatność poprzez protokół Oracle Net bez konieczności posiadania jakichkolwiek uprawnień ani angażowania użytkownika. Podatność pozwala na pełne przejęcie (takeover) aplikacji, wpływając na poufność, integralność oraz dostępność systemu. Niski poziom złożoności ataku (AC:L) oznacza, że nie są wymagane żadne specjalne warunki ani konfiguracje po stronie celu.

Skutki

Pomyślne wykorzystanie podatności skutkuje całkowitym przejęciem Oracle Application Testing Suite — atakujący uzyskuje pełną kontrolę nad danymi i funkcjonalnością aplikacji, co obejmuje naruszenie poufności, integralności oraz dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Oracle Critical Patch Update z lipca 2026 roku: https://www.oracle.com/security-alerts/cpujul2026.html

Kogo dotyczy

Oracle Application Testing Suite w wersji 13.3.0.1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Application Testing Suite

    APP
    Oracle
    13.3.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2026-46924CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Application Testing Suite — przejęcie kontroli bez uwierzytelnienia

CVE-2026-35290CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Application Testing Suite — przejęcie kontroli bez uwierzytelnienia

CVE-2018-1285CRITICAL9.8PL ✓ten sam produkt

XXE w Apache log4net — atak przez zewnętrzne encje XML

CVE-2020-10683CRITICAL9.8PL ✓ten sam produkt

XXE w bibliotece dom4j — domyślne zezwolenie na zewnętrzne encje XML

CVE-2019-17571CRITICAL9.8PL ✓ten sam produkt

Apache Log4j 1.2 — RCE przez deserializację w SocketServer