CRITICAL🇬🇧 English

CVE-2026-46879

Obejście uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools

CVSS 9.8v3.1pub. 2026-06-17upd. 2026-06-18

Krytyczna podatność w komponencie Enterprise Infrastructure Security produktu Oracle JD Edwards EnterpriseOne Tools umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem. Podatność jest łatwa do wykorzystania i nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Enterprise Infrastructure Security). Supported versions that are affected are 9.2.0.0-9.2.26.2. Easily exploitable vulnerability allows unauthenticated attacker with network access via JDENET to compromise JD Edwards EnterpriseOne Tools. Successful attacks of this vulnerability can result in takeover of JD Edwards EnterpriseOne Tools. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-306 (brak uwierzytelnienia dla krytycznej funkcji) dotyczy protokołu JDENET, który jest używany do komunikacji sieciowej w środowisku JD Edwards. Atakujący z dostępem sieciowym do protokołu JDENET może uzyskać dostęp do krytycznych funkcji systemu bez konieczności uwierzytelnienia. Warunki ataku są bardzo niskie — nie jest wymagany żaden poziom uprawnień ani interakcja ze strony użytkownika, co czyni podatność szczególnie niebezpieczną w środowiskach sieciowych.

Skutki

Udane wykorzystanie podatności prowadzi do całkowitego przejęcia systemu JD Edwards EnterpriseOne Tools, z pełnym wpływem na poufność, integralność i dostępność danych oraz usług. Atakujący może odczytywać, modyfikować oraz niszczyć dane, a także powodować niedostępność systemu (DoS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Oracle w ramach Critical Patch Update z czerwca 2026 roku: https://www.oracle.com/security-alerts/cspujun2026.html. Dodatkowo zaleca się ograniczenie dostępu sieciowego do protokołu JDENET wyłącznie do zaufanych hostów poprzez segmentację sieci i reguły firewall.

Kogo dotyczy

Oracle JD Edwards EnterpriseOne Tools w wersjach 9.2.0.0 – 9.2.26.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Jd Edwards Enterpriseone Tools

    APP
    Oracle
    9.2.0.0 – 9.2.26.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2021-42013CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)

CVE-2026-61272CRITICAL9.8ten sam produkt

Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Web Runtime SEC)....

CVE-2026-60627CRITICAL9.9PL ✓ten sam produkt

Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie systemu

CVE-2026-46878CRITICAL9.8PL ✓ten sam produkt

Krytyczne pominięcie uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools

CVE-2026-46880CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie kontroli