Podatność w komponencie Enterprise Infrastructure Security produktu Oracle JD Edwards EnterpriseOne Tools umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Wysoki wynik CVSS 9.8 oraz brak wymagań wstępnych czynią ją wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Enterprise Infrastructure Security). Supported versions that are affected are 9.2.0.0-9.2.26.2. Easily exploitable vulnerability allows unauthenticated attacker with network access via JDENET to compromise JD Edwards EnterpriseOne Tools. Successful attacks of this vulnerability can result in takeover of JD Edwards EnterpriseOne Tools. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Podatność sklasyfikowana jako CWE-284 (nieprawidłowa kontrola dostępu) pozwala atakującemu z dostępem sieciowym na wykorzystanie protokołu JDENET bez konieczności posiadania danych uwierzytelniających. Luka jest łatwa do wykorzystania — nie wymaga interakcji użytkownika ani podwyższonych uprawnień. Skuteczny atak prowadzi do pełnego przejęcia systemu JD Edwards EnterpriseOne Tools.
Atakujący może całkowicie przejąć kontrolę nad instancją JD Edwards EnterpriseOne Tools, co skutkuje utratą poufności, integralności oraz dostępności systemu. Możliwe są kradzież danych, modyfikacja konfiguracji oraz wywołanie odmowy usługi (DoS).
Należy zastosować patche dostępne w ramach Oracle Critical Patch Update z czerwca 2026 r., zgodnie z referencjami producenta: https://www.oracle.com/security-alerts/cspujun2026.html
Oracle JD Edwards EnterpriseOne Tools w wersjach 9.2.0.0 – 9.2.26.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Jd Edwards Enterpriseone Tools
APPOracle9.2.0.0 – 9.2.26.2
Powiązane podatności
Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)
Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Web Runtime SEC)....
Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie systemu
Krytyczne pominięcie uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools
Obejście uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools