CRITICAL🇬🇧 English

CVE-2026-60209

Krytyczne przejęcie kontroli nad Oracle Coherence bez uwierzytelnienia

CVSS 9.8v3.1pub. 2026-07-21upd. 2026-07-24

Podatność w komponencie Core produktu Oracle Coherence (Oracle Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem przez sieć. Wysoki wynik CVSS 9.8 oraz brak wymagań wstępnych czynią tę lukę wyjątkowo groźną dla środowisk produkcyjnych.

Pokaż oryginał (EN)

Vulnerability in the Oracle Coherence product of Oracle Fusion Middleware (component: Core). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 and 15.1.1.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via TCP to compromise Oracle Coherence. Successful attacks of this vulnerability can result in takeover of Oracle Coherence. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym do usługi Oracle Coherence może wykorzystać podatność poprzez połączenie TCP bez konieczności posiadania jakichkolwiek poświadczeń ani interakcji po stronie ofiary. Luka jest łatwa do wykorzystania (niska złożoność ataku), a jej skuteczne użycie prowadzi do całkowitego przejęcia instancji Oracle Coherence. Brak dodatkowych wymagań (brak uwierzytelnienia, brak interakcji użytkownika) sprawia, że podatność może być eksploitowana zdalnie i w sposób zautomatyzowany.

Skutki

Udany atak skutkuje pełnym przejęciem kontroli nad Oracle Coherence, co oznacza utratę poufności, integralności oraz dostępności danych i usług przetwarzanych przez tę platformę. Atakujący może odczytywać, modyfikować oraz niszczyć dane, a także powodować niedostępność usługi (DoS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z lipca 2026 roku (https://www.oracle.com/security-alerts/cpujul2026.html). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego TCP do usług Oracle Coherence wyłącznie do zaufanych hostów za pomocą firewall lub list kontroli dostępu.

Kogo dotyczy

Oracle Coherence w wersjach: 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 oraz 15.1.1.0.0 (komponent: Core)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Coherence

    APP
    Oracle
    12.2.1.4.014.1.1.0.014.1.2.0.015.1.1.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2026-60212CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność Auth Bypass w Oracle Coherence — przejęcie systemu

CVE-2026-60197CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli

CVE-2026-60210CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli

CVE-2026-60215CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność Auth Bypass w Oracle Coherence — przejęcie systemu