CRITICAL🇬🇧 English

CVE-2026-60212

Krytyczna podatność Auth Bypass w Oracle Coherence — przejęcie systemu

CVSS 9.8v3.1pub. 2026-07-21upd. 2026-07-24

Oracle Coherence zawiera krytyczną podatność umożliwiającą nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad komponentem Core poprzez sieć TCP. Zagrożenie dotyczy wielu wspieranych wersji produktu i nie wymaga żadnej interakcji użytkownika ani posiadania uprawnień.

Pokaż oryginał (EN)

Vulnerability in the Oracle Coherence product of Oracle Fusion Middleware (component: Core). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 and 15.1.1.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via TCP to compromise Oracle Coherence. Successful attacks of this vulnerability can result in takeover of Oracle Coherence. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym do interfejsu TCP może bez uwierzytelnienia (Auth Bypass) wysłać spreparowane żądania do komponentu Core Oracle Coherence. Ze względu na niską złożoność ataku (AC:L) i brak wymaganych uprawnień (PR:N, UI:N) exploit może być przeprowadzony w prosty i powtarzalny sposób. Skuteczne wykorzystanie podatności prowadzi do pełnego przejęcia instancji Oracle Coherence.

Skutki

Atakujący może uzyskać pełną kontrolę nad Oracle Coherence, co obejmuje naruszenie poufności, integralności oraz dostępności danych i usługi (przejęcie systemu oraz potencjalny DoS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update July 2026 (https://www.oracle.com/security-alerts/cpujul2026.html). Do czasu wdrożenia łatki zaleca się ograniczenie dostępu sieciowego TCP do usług Oracle Coherence wyłącznie do zaufanych hostów za pomocą firewalla.

Kogo dotyczy

Oracle Coherence w wersjach: 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 oraz 15.1.1.0.0 (komponent: Core)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Coherence

    APP
    Oracle
    12.2.1.4.014.1.1.0.014.1.2.0.015.1.1.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2026-60210CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli

CVE-2026-60197CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli

CVE-2026-60209CRITICAL9.8PL ✓ten sam produkt

Krytyczne przejęcie kontroli nad Oracle Coherence bez uwierzytelnienia

CVE-2026-60215CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność Auth Bypass w Oracle Coherence — przejęcie systemu