CRITICAL🇬🇧 English

CVE-2026-47056

Krytyczna podatność Auth Bypass w Oracle Data Integrator (Rest Service)

CVSS 10.0v3.1pub. 2026-07-21upd. 2026-07-27

Oracle Data Integrator zawiera krytyczną podatność w komponencie Rest Service, umożliwiającą nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją wyjątkowo niebezpieczną dla organizacji korzystających z tego produktu.

Pokaż oryginał (EN)

Vulnerability in the Oracle Data Integrator product of Oracle Fusion Middleware (component: Rest Service). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Data Integrator. While the vulnerability is in Oracle Data Integrator, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Data Integrator. CVSS 3.1 Base Score 10.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący bez żadnych uprawnień i bez interakcji użytkownika może uzyskać dostęp do podatnego systemu poprzez sieć za pośrednictwem protokołu HTTP. Podatność pozwala na ominięcie mechanizmów uwierzytelniania (Auth Bypass) w komponencie Rest Service. Atak charakteryzuje się niską złożonością, co oznacza że nie wymaga specjalnych warunków ani zaawansowanej wiedzy do przeprowadzenia. Udany atak może mieć wpływ nie tylko na sam Oracle Data Integrator, ale również na inne powiązane produkty (zmiana zakresu — scope change).

Skutki

Skuteczny atak prowadzi do pełnego przejęcia systemu Oracle Data Integrator, w tym naruszenia poufności, integralności oraz dostępności danych i usług. Istnieje również ryzyko kaskadowego wpływu na inne produkty w środowisku (scope change).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z lipca 2026 roku (https://www.oracle.com/security-alerts/cpujul2026.html). Do czasu wdrożenia łatki zaleca się ograniczenie dostępu sieciowego do komponentu Rest Service za pomocą firewall lub list ACL.

Kogo dotyczy

Oracle Data Integrator w wersjach 12.2.1.4.0 oraz 14.1.2.0.0 (komponent: Rest Service), będących częścią Oracle Fusion Middleware.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Oracle Data Integrator

    APP
    Oracle
    12.2.1.4.014.1.2.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2026-60999CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Data Integrator — przejęcie systemu przez sieć

CVE-2020-10683CRITICAL9.8PL ✓ten sam produkt

XXE w bibliotece dom4j — domyślne zezwolenie na zewnętrzne encje XML

CVE-2019-17195CRITICAL9.8PL ✓ten sam produkt

Podatność Auth Bypass w Connect2id Nimbus JOSE+JWT przy parsowaniu JWT

CVE-2018-1000613CRITICAL9.8PL ✓ten sam produkt

Niebezpieczna refleksja przy deserializacji klucza XMSS w Bouncy Castle

CVE-2018-8013CRITICAL9.8PL ✓ten sam produkt

Niebezpieczna deserializacja w Apache Batik — wykonanie dowolnego kodu