CRITICAL🇬🇧 English

CVE-2026-60217

Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli

CVSS 10.0v3.1pub. 2026-07-21upd. 2026-07-24

Podatność w komponencie Core produktu Oracle Coherence (Oracle Fusion Middleware) pozwala nieuwierzytelnionemu atakującemu na zdalne przejęcie kontroli nad systemem przez sieć TCP. Otrzymała maksymalny wynik CVSS 10.0, co czyni ją podatnością najwyższego stopnia krytyczności.

Pokaż oryginał (EN)

Vulnerability in the Oracle Coherence product of Oracle Fusion Middleware (component: Core). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 and 15.1.1.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via TCP to compromise Oracle Coherence. While the vulnerability is in Oracle Coherence, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Coherence. CVSS 3.1 Base Score 10.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym do podatnego serwera Oracle Coherence może, bez żadnego uwierzytelnienia i bez interakcji użytkownika, wysłać spreparowane żądanie przez protokół TCP. Podatność jest łatwa do wykorzystania (niska złożoność ataku) i nie wymaga żadnych uprawnień. Udany atak może wpłynąć również na inne produkty i systemy powiązane z Oracle Coherence (scope change), co oznacza możliwe rozprzestrzenienie skutków poza bezpośrednio podatny komponent.

Skutki

Skuteczne wykorzystanie podatności prowadzi do całkowitego przejęcia instancji Oracle Coherence — atakujący uzyskuje pełną kontrolę nad poufnością, integralnością i dostępnością danych oraz usług (takeover). Możliwy jest również wpływ na inne produkty działające w tym samym środowisku.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://www.oracle.com/security-alerts/cpujul2026.html. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego TCP do portów Oracle Coherence wyłącznie do zaufanych hostów oraz segmentację sieciową.

Kogo dotyczy

Oracle Coherence w wersjach: 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 oraz 15.1.1.0.0 (składnik Oracle Fusion Middleware)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Oracle Coherence

    APP
    Oracle
    12.2.1.4.014.1.1.0.014.1.2.0.015.1.1.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2026-60210CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli

CVE-2026-60197CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Coherence umożliwiająca przejęcie kontroli

CVE-2026-60209CRITICAL9.8PL ✓ten sam produkt

Krytyczne przejęcie kontroli nad Oracle Coherence bez uwierzytelnienia

CVE-2026-60212CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność Auth Bypass w Oracle Coherence — przejęcie systemu