CRITICAL🇬🇧 English

CVE-2026-46878

Krytyczne pominięcie uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools

CVSS 9.8v3.1pub. 2026-06-17upd. 2026-06-18

Podatność w komponencie Enterprise Infrastructure Security produktu Oracle JD Edwards EnterpriseOne Tools umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem. Ze względu na brak wymagań wstępnych (brak uwierzytelnienia, dostęp sieciowy) i ocenę CVSS 9.8, stanowi krytyczne zagrożenie dla organizacji korzystających z tego oprogramowania.

Pokaż oryginał (EN)

Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Enterprise Infrastructure Security). Supported versions that are affected are 9.2.0.0-9.2.26.2. Easily exploitable vulnerability allows unauthenticated attacker with network access via JDENET to compromise JD Edwards EnterpriseOne Tools. Successful attacks of this vulnerability can result in takeover of JD Edwards EnterpriseOne Tools. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej kontroli dostępu (CWE-284) w komponencie Enterprise Infrastructure Security. Atakujący posiadający dostęp sieciowy do protokołu JDENET może bez żadnego uwierzytelnienia wysłać odpowiednio spreparowane żądania do systemu. Ze względu na niską złożoność ataku i brak konieczności interakcji użytkownika, podatność może być wykorzystana w pełni zdalnie i automatycznie.

Skutki

Skuteczne wykorzystanie podatności prowadzi do całkowitego przejęcia systemu JD Edwards EnterpriseOne Tools, obejmującego naruszenie poufności, integralności oraz dostępności danych i usług (takeover). Atakujący może uzyskać nieautoryzowany dostęp do danych biznesowych, modyfikować je lub spowodować niedostępność systemu (DoS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w ramach Oracle Critical Patch Update z czerwca 2026 r. (https://www.oracle.com/security-alerts/cspujun2026.html). Do czasu zastosowania poprawki zaleca się ograniczenie dostępu sieciowego do usługi JDENET wyłącznie do zaufanych hostów za pomocą reguł firewall lub segmentacji sieci.

Kogo dotyczy

Oracle JD Edwards EnterpriseOne Tools w wersjach 9.2.0.0 – 9.2.26.2 (komponent: Enterprise Infrastructure Security)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Jd Edwards Enterpriseone Tools

    APP
    Oracle
    9.2.0.0 – 9.2.26.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2021-42013CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)

CVE-2026-61272CRITICAL9.8ten sam produkt

Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Web Runtime SEC)....

CVE-2026-60627CRITICAL9.9PL ✓ten sam produkt

Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie systemu

CVE-2026-46879CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools

CVE-2026-46880CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie kontroli