Podatność w komponencie Enterprise Infrastructure Security produktu Oracle JD Edwards EnterpriseOne Tools umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem. Ze względu na brak wymagań wstępnych (brak uwierzytelnienia, dostęp sieciowy) i ocenę CVSS 9.8, stanowi krytyczne zagrożenie dla organizacji korzystających z tego oprogramowania.
▸ Pokaż oryginał (EN)
Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Enterprise Infrastructure Security). Supported versions that are affected are 9.2.0.0-9.2.26.2. Easily exploitable vulnerability allows unauthenticated attacker with network access via JDENET to compromise JD Edwards EnterpriseOne Tools. Successful attacks of this vulnerability can result in takeover of JD Edwards EnterpriseOne Tools. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Podatność wynika z nieprawidłowej kontroli dostępu (CWE-284) w komponencie Enterprise Infrastructure Security. Atakujący posiadający dostęp sieciowy do protokołu JDENET może bez żadnego uwierzytelnienia wysłać odpowiednio spreparowane żądania do systemu. Ze względu na niską złożoność ataku i brak konieczności interakcji użytkownika, podatność może być wykorzystana w pełni zdalnie i automatycznie.
Skuteczne wykorzystanie podatności prowadzi do całkowitego przejęcia systemu JD Edwards EnterpriseOne Tools, obejmującego naruszenie poufności, integralności oraz dostępności danych i usług (takeover). Atakujący może uzyskać nieautoryzowany dostęp do danych biznesowych, modyfikować je lub spowodować niedostępność systemu (DoS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w ramach Oracle Critical Patch Update z czerwca 2026 r. (https://www.oracle.com/security-alerts/cspujun2026.html). Do czasu zastosowania poprawki zaleca się ograniczenie dostępu sieciowego do usługi JDENET wyłącznie do zaufanych hostów za pomocą reguł firewall lub segmentacji sieci.
Oracle JD Edwards EnterpriseOne Tools w wersjach 9.2.0.0 – 9.2.26.2 (komponent: Enterprise Infrastructure Security)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Jd Edwards Enterpriseone Tools
APPOracle9.2.0.0 – 9.2.26.2
Powiązane podatności
Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)
Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Web Runtime SEC)....
Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie systemu
Obejście uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools
Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie kontroli