CRITICAL🇬🇧 English

CVE-2026-60210

Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli

CVSS 9.8v3.1pub. 2026-07-21upd. 2026-07-24

W produkcie Oracle Coherence (składnik: Core) wykryto krytyczną podatność umożliwiającą nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Luka jest łatwa do wykorzystania i nie wymaga żadnej interakcji ze strony użytkownika.

Pokaż oryginał (EN)

Vulnerability in the Oracle Coherence product of Oracle Fusion Middleware (component: Core). Supported versions that are affected are 14.1.1.0.0, 14.1.2.0.0 and 15.1.1.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via TCP to compromise Oracle Coherence. Successful attacks of this vulnerability can result in takeover of Oracle Coherence. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym może wykorzystać podatność poprzez protokół TCP bez konieczności posiadania jakichkolwiek uprawnień ani uwierzytelnienia. Podatność sklasyfikowana jest jako Auth Bypass (obejście mechanizmów uwierzytelnienia), co oznacza, że mechanizmy kontroli dostępu w komponencie Core mogą zostać ominięte. Skuteczne wykorzystanie prowadzi do pełnego przejęcia instancji Oracle Coherence.

Skutki

Atakujący może całkowicie przejąć kontrolę nad Oracle Coherence, co skutkuje naruszeniem poufności, integralności oraz dostępności danych i usług (pełny wpływ na wszystkie trzy obszary według CVSS). Możliwe są również ataki typu DoS (Denial of Service) uniemożliwiające działanie usługi.

Mitygacja

Należy zastosować patche dostępne w ramach Oracle Critical Patch Update z lipca 2026 roku, zgodnie z informacjami opublikowanymi pod adresem https://www.oracle.com/security-alerts/cpujul2026.html. Do czasu wdrożenia łatki zaleca się ograniczenie dostępu sieciowego TCP do instancji Oracle Coherence wyłącznie do zaufanych hostów za pomocą firewall.

Kogo dotyczy

Oracle Coherence w wersjach 14.1.1.0.0, 14.1.2.0.0 oraz 15.1.1.0.0 (składnik: Core)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Coherence

    APP
    Oracle
    14.1.1.0.014.1.2.0.015.1.1.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2026-60212CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność Auth Bypass w Oracle Coherence — przejęcie systemu

CVE-2026-60197CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli

CVE-2026-60209CRITICAL9.8PL ✓ten sam produkt

Krytyczne przejęcie kontroli nad Oracle Coherence bez uwierzytelnienia

CVE-2026-60215CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność Auth Bypass w Oracle Coherence — przejęcie systemu