CRITICAL🇬🇧 English

CVE-2026-60215

Krytyczna podatność Auth Bypass w Oracle Coherence — przejęcie systemu

CVSS 9.8v3.1pub. 2026-07-21upd. 2026-07-24

Oracle Coherence, wchodzący w skład Oracle Fusion Middleware, jest podatny na krytyczną lukę umożliwiającą nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Podatność otrzymała ocenę CVSS 9.8 i jest łatwa do wykorzystania przez sieć TCP bez jakichkolwiek uprawnień czy interakcji użytkownika.

Pokaż oryginał (EN)

Vulnerability in the Oracle Coherence product of Oracle Fusion Middleware (component: Core). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 and 15.1.1.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via TCP to compromise Oracle Coherence. Successful attacks of this vulnerability can result in takeover of Oracle Coherence. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący posiadający dostęp sieciowy do komponentu Core Oracle Coherence poprzez protokół TCP może wykorzystać podatność bez konieczności uwierzytelnienia (Auth Bypass). Atak nie wymaga żadnej interakcji po stronie użytkownika ani szczególnych warunków konfiguracyjnych (niska złożoność ataku). Skuteczne przeprowadzenie ataku prowadzi do pełnego przejęcia instancji Oracle Coherence.

Skutki

Atakujący może uzyskać pełną kontrolę nad instancją Oracle Coherence, co oznacza naruszenie poufności, integralności oraz dostępności danych i usługi (takeover). Możliwe jest również wywołanie stanu odmowy usługi (DoS).

Mitygacja

Należy niezwłocznie zastosować patche dostępne w ramach Oracle Critical Patch Update z lipca 2026 roku, zgodnie z referencjami producenta: https://www.oracle.com/security-alerts/cpujul2026.html. Do czasu instalacji poprawek zaleca się ograniczenie dostępu sieciowego TCP do komponentu Core Oracle Coherence wyłącznie do zaufanych hostów za pomocą firewall lub list kontroli dostępu (ACL).

Kogo dotyczy

Oracle Coherence w wersjach: 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 oraz 15.1.1.0.0 (komponent: Core, Oracle Fusion Middleware)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Coherence

    APP
    Oracle
    12.2.1.4.014.1.1.0.014.1.2.0.015.1.1.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2026-60210CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli

CVE-2026-60197CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli

CVE-2026-60209CRITICAL9.8PL ✓ten sam produkt

Krytyczne przejęcie kontroli nad Oracle Coherence bez uwierzytelnienia

CVE-2026-60212CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność Auth Bypass w Oracle Coherence — przejęcie systemu