CRITICAL🇬🇧 English

CVE-2026-60173

Krytyczna podatność w Oracle BI Publisher umożliwiająca przejęcie systemu

CVSS 9.8v3.1pub. 2026-07-21upd. 2026-08-03

Oracle BI Publisher (komponent BI Platform Security) zawiera krytyczną podatność umożliwiającą nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Dotyczy wersji 8.2.0.0.0 oraz 12.2.1.4.0 produktu Oracle Analytics.

Pokaż oryginał (EN)

Vulnerability in the Oracle BI Publisher product of Oracle Analytics (component: BI Platform Security). Supported versions that are affected are 8.2.0.0.0 and 12.2.1.4.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle BI Publisher. Successful attacks of this vulnerability can result in takeover of Oracle BI Publisher. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący bez żadnych poświadczeń, korzystając wyłącznie z dostępu sieciowego przez HTTP, może wykorzystać podatność w komponencie BI Platform Security. Luka jest łatwa do wykorzystania — nie wymaga interakcji użytkownika ani szczególnych warunków środowiskowych. Skuteczny atak prowadzi do całkowitego przejęcia instancji Oracle BI Publisher.

Skutki

Atakujący może uzyskać pełną kontrolę nad Oracle BI Publisher, co wiąże się z naruszeniem poufności, integralności oraz dostępności systemu — w tym potencjalnym dostępem do wrażliwych danych raportowych i analitycznych.

Mitygacja

Należy niezwłocznie zastosować patche dostępne w ramach Oracle Critical Patch Update z lipca 2026 roku, zgodnie z referencjami producenta: https://www.oracle.com/security-alerts/cpujul2026.html

Kogo dotyczy

Oracle BI Publisher (Oracle Analytics) w wersjach 8.2.0.0.0 oraz 12.2.1.4.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Bi Publisher

    APP
    Oracle
    12.2.1.4.08.2.0.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2026-71059CRITICAL9.9ten sam produkt

Vulnerability in the Oracle BI Publisher product of Oracle Analytics (component: Web Service API). Supported ...

CVE-2026-60719CRITICAL9.9PL ✓ten sam produkt

Krytyczna podatność w Oracle BI Publisher — Web Service API

CVE-2024-21082CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle BI Publisher – przejęcie systemu bez uwierzytelnienia

CVE-2017-5645CRITICAL9.8PL ✓ten sam produkt

Apache Log4j 2.x — RCE poprzez deserializację zdarzeń przez socket server

CVE-2026-61305HIGH8.3ten sam produkt

Vulnerability in the Oracle BI Publisher product of Oracle Analytics (component: BI Platform Security). Suppo...