Oracle Data Integrator zawiera krytyczną podatność w komponencie Rest Service, umożliwiającą nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją wyjątkowo niebezpieczną dla organizacji korzystających z tego produktu.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle Data Integrator product of Oracle Fusion Middleware (component: Rest Service). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Data Integrator. While the vulnerability is in Oracle Data Integrator, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Data Integrator. CVSS 3.1 Base Score 10.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).
Atakujący bez żadnych uprawnień i bez interakcji użytkownika może uzyskać dostęp do podatnego systemu poprzez sieć za pośrednictwem protokołu HTTP. Podatność pozwala na ominięcie mechanizmów uwierzytelniania (Auth Bypass) w komponencie Rest Service. Atak charakteryzuje się niską złożonością, co oznacza że nie wymaga specjalnych warunków ani zaawansowanej wiedzy do przeprowadzenia. Udany atak może mieć wpływ nie tylko na sam Oracle Data Integrator, ale również na inne powiązane produkty (zmiana zakresu — scope change).
Skuteczny atak prowadzi do pełnego przejęcia systemu Oracle Data Integrator, w tym naruszenia poufności, integralności oraz dostępności danych i usług. Istnieje również ryzyko kaskadowego wpływu na inne produkty w środowisku (scope change).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z lipca 2026 roku (https://www.oracle.com/security-alerts/cpujul2026.html). Do czasu wdrożenia łatki zaleca się ograniczenie dostępu sieciowego do komponentu Rest Service za pomocą firewall lub list ACL.
Oracle Data Integrator w wersjach 12.2.1.4.0 oraz 14.1.2.0.0 (komponent: Rest Service), będących częścią Oracle Fusion Middleware.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HOracle Data Integrator
APPOracle12.2.1.4.014.1.2.0.0
Powiązane podatności
Krytyczna podatność w Oracle Data Integrator — przejęcie systemu przez sieć
XXE w bibliotece dom4j — domyślne zezwolenie na zewnętrzne encje XML
Podatność Auth Bypass w Connect2id Nimbus JOSE+JWT przy parsowaniu JWT
Niebezpieczna refleksja przy deserializacji klucza XMSS w Bouncy Castle
Niebezpieczna deserializacja w Apache Batik — wykonanie dowolnego kodu