CRITICAL🇬🇧 English

CVE-2026-46880

Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie kontroli

CVSS 9.8v3.1pub. 2026-06-17upd. 2026-06-18

Podatność w komponencie Enterprise Infrastructure Security produktu Oracle JD Edwards EnterpriseOne Tools umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Wysoki wynik CVSS 9.8 oraz brak wymagań wstępnych czynią ją wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Enterprise Infrastructure Security). Supported versions that are affected are 9.2.0.0-9.2.26.2. Easily exploitable vulnerability allows unauthenticated attacker with network access via JDENET to compromise JD Edwards EnterpriseOne Tools. Successful attacks of this vulnerability can result in takeover of JD Edwards EnterpriseOne Tools. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-284 (nieprawidłowa kontrola dostępu) pozwala atakującemu z dostępem sieciowym na wykorzystanie protokołu JDENET bez konieczności posiadania danych uwierzytelniających. Luka jest łatwa do wykorzystania — nie wymaga interakcji użytkownika ani podwyższonych uprawnień. Skuteczny atak prowadzi do pełnego przejęcia systemu JD Edwards EnterpriseOne Tools.

Skutki

Atakujący może całkowicie przejąć kontrolę nad instancją JD Edwards EnterpriseOne Tools, co skutkuje utratą poufności, integralności oraz dostępności systemu. Możliwe są kradzież danych, modyfikacja konfiguracji oraz wywołanie odmowy usługi (DoS).

Mitygacja

Należy zastosować patche dostępne w ramach Oracle Critical Patch Update z czerwca 2026 r., zgodnie z referencjami producenta: https://www.oracle.com/security-alerts/cspujun2026.html

Kogo dotyczy

Oracle JD Edwards EnterpriseOne Tools w wersjach 9.2.0.0 – 9.2.26.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Jd Edwards Enterpriseone Tools

    APP
    Oracle
    9.2.0.0 – 9.2.26.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2021-42013CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)

CVE-2026-61272CRITICAL9.8ten sam produkt

Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Web Runtime SEC)....

CVE-2026-60627CRITICAL9.9PL ✓ten sam produkt

Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie systemu

CVE-2026-46878CRITICAL9.8PL ✓ten sam produkt

Krytyczne pominięcie uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools

CVE-2026-46879CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools