Podatność w komponencie Enterprise Infrastructure Security produktu Oracle JD Edwards EnterpriseOne Tools umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem poprzez sieć. Krytyczny poziom CVSS 9.8 oraz brak wymagań dotyczących uprawnień i interakcji użytkownika czynią ją wyjątkowo groźną.
▸ Pokaż oryginał (EN)
Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Enterprise Infrastructure Security). Supported versions that are affected are 9.2.0.0-9.2.26.2. Easily exploitable vulnerability allows unauthenticated attacker with network access via JDENET to compromise JD Edwards EnterpriseOne Tools. Successful attacks of this vulnerability can result in takeover of JD Edwards EnterpriseOne Tools. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Podatność sklasyfikowana jako CWE-284 (nieprawidłowa kontrola dostępu) pozwala atakującemu na zdalny dostęp do systemu bez jakiegokolwiek uwierzytelnienia, wykorzystując protokół sieciowy JDENET. Mechanizm ataku jest prosty w realizacji (AC:L), co oznacza, że nie są wymagane specjalne warunki ani zaawansowane techniki. Atakujący z dostępem sieciowym do instancji JD Edwards EnterpriseOne Tools może przeprowadzić skuteczny atak omijający mechanizmy uwierzytelniania i autoryzacji.
Skuteczny atak prowadzi do całkowitego przejęcia systemu JD Edwards EnterpriseOne Tools, w tym naruszenia poufności, integralności oraz dostępności danych i usług. Atakujący uzyskuje pełną kontrolę nad zaatakowaną instancją, co może skutkować kradzieżą danych, modyfikacją konfiguracji lub wywołaniem odmowy usługi (DoS).
Należy niezwłocznie zastosować patche dostępne w ramach Oracle Critical Patch Update z czerwca 2026 r., zgodnie z referencjami opublikowanymi pod adresem https://www.oracle.com/security-alerts/cspujun2026.html. Do czasu wdrożenia łatki zaleca się ograniczenie dostępu sieciowego do portów protokołu JDENET wyłącznie do zaufanych hostów poprzez firewall lub segmentację sieci.
Oracle JD Edwards EnterpriseOne Tools w wersjach 9.2.0.0 do 9.2.26.2 (włącznie), komponent Enterprise Infrastructure Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Jd Edwards Enterpriseone Tools
APPOracle9.2.0.0 – 9.2.26.2
Powiązane podatności
Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)
Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Web Runtime SEC)....
Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie systemu
Krytyczne pominięcie uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools
Obejście uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools