Oracle Coherence zawiera podatność umożliwiającą nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem poprzez sieć TCP. Podatność jest łatwa do wykorzystania i nie wymaga żadnych uprawnień ani interakcji użytkownika, co czyni ją wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle Coherence product of Oracle Fusion Middleware (component: Core). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 and 15.1.1.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via TCP to compromise Oracle Coherence. Successful attacks of this vulnerability can result in takeover of Oracle Coherence. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Atakujący uzyskuje dostęp sieciowy do komponentu Core produktu Oracle Coherence przez protokół TCP bez konieczności posiadania jakichkolwiek poświadczeń uwierzytelniających. Podatność jest klasyfikowana jako Auth Bypass, co oznacza, że mechanizmy uwierzytelniania mogą zostać ominięte lub są nieobecne w podatnym komponencie. Atak można przeprowadzić zdalnie, bez interakcji ze strony użytkownika, przy niskiej złożoności wymaganej po stronie atakującego.
Skuteczne wykorzystanie podatności prowadzi do pełnego przejęcia instancji Oracle Coherence, co skutkuje naruszeniem poufności, integralności oraz dostępności systemu (trójka CIA na poziomie HIGH). Atakujący może uzyskać pełną kontrolę nad węzłem klastra, odczytywać i modyfikować dane oraz powodować niedostępność usługi (DoS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z lipca 2026 r. (https://www.oracle.com/security-alerts/cpujul2026.html). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego TCP do instancji Oracle Coherence wyłącznie do zaufanych hostów za pomocą firewall lub list kontroli dostępu.
Oracle Coherence w wersjach: 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 oraz 15.1.1.0.0 (komponent: Core, produkt Oracle Fusion Middleware)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Coherence
APPOracle12.2.1.4.014.1.1.0.014.1.2.0.015.1.1.0.0
Powiązane podatności
RCE przez deserializację w Oracle Coherence via protokół T3
Krytyczna podatność Auth Bypass w Oracle Coherence — przejęcie systemu
Krytyczne przejęcie kontroli nad Oracle Coherence bez uwierzytelnienia
Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli
Krytyczna podatność Auth Bypass w Oracle Coherence — przejęcie systemu