Krytyczna podatność w komponencie Enterprise Infrastructure Security produktu Oracle JD Edwards EnterpriseOne Tools umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem. Podatność jest łatwa do wykorzystania i nie wymaga żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Enterprise Infrastructure Security). Supported versions that are affected are 9.2.0.0-9.2.26.2. Easily exploitable vulnerability allows unauthenticated attacker with network access via JDENET to compromise JD Edwards EnterpriseOne Tools. Successful attacks of this vulnerability can result in takeover of JD Edwards EnterpriseOne Tools. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Podatność sklasyfikowana jako CWE-306 (brak uwierzytelnienia dla krytycznej funkcji) dotyczy protokołu JDENET, który jest używany do komunikacji sieciowej w środowisku JD Edwards. Atakujący z dostępem sieciowym do protokołu JDENET może uzyskać dostęp do krytycznych funkcji systemu bez konieczności uwierzytelnienia. Warunki ataku są bardzo niskie — nie jest wymagany żaden poziom uprawnień ani interakcja ze strony użytkownika, co czyni podatność szczególnie niebezpieczną w środowiskach sieciowych.
Udane wykorzystanie podatności prowadzi do całkowitego przejęcia systemu JD Edwards EnterpriseOne Tools, z pełnym wpływem na poufność, integralność i dostępność danych oraz usług. Atakujący może odczytywać, modyfikować oraz niszczyć dane, a także powodować niedostępność systemu (DoS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Oracle w ramach Critical Patch Update z czerwca 2026 roku: https://www.oracle.com/security-alerts/cspujun2026.html. Dodatkowo zaleca się ograniczenie dostępu sieciowego do protokołu JDENET wyłącznie do zaufanych hostów poprzez segmentację sieci i reguły firewall.
Oracle JD Edwards EnterpriseOne Tools w wersjach 9.2.0.0 – 9.2.26.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Jd Edwards Enterpriseone Tools
APPOracle9.2.0.0 – 9.2.26.2
Powiązane podatności
Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)
Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Web Runtime SEC)....
Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie systemu
Krytyczne pominięcie uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools
Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie kontroli