CRITICAL🇬🇧 English

CVE-2026-60328

Krytyczne pominięcie uwierzytelnienia w Oracle Access Manager

CVSS 9.8v3.1pub. 2026-07-21upd. 2026-07-28

Podatność w komponencie Authentication Engine produktu Oracle Access Manager umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem przez sieć HTTP. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz interakcji użytkownika, podatność jest wyjątkowo łatwa do wykorzystania.

Pokaż oryginał (EN)

Vulnerability in the Oracle Access Manager product of Oracle Fusion Middleware (component: Authentication Engine). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.1.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Access Manager. Successful attacks of this vulnerability can result in takeover of Oracle Access Manager. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym do instancji Oracle Access Manager może za pośrednictwem protokołu HTTP wysłać spreparowane żądanie do komponentu Authentication Engine, omijając mechanizmy uwierzytelnienia. Podatność nie wymaga posiadania żadnych uprawnień ani skłonienia ofiary do jakiejkolwiek interakcji. Skuteczne wykorzystanie prowadzi do pełnego przejęcia systemu Oracle Access Manager.

Skutki

Atakujący może całkowicie przejąć kontrolę nad Oracle Access Manager, co skutkuje naruszeniem poufności, integralności oraz dostępności systemu. Ponieważ Oracle Access Manager pełni rolę centralnego mechanizmu uwierzytelnienia i autoryzacji, przejęcie go może umożliwić dalszy lateral movement w środowisku ofiary.

Mitygacja

Należy niezwłocznie zastosować patche opublikowane przez Oracle w ramach Critical Patch Update z lipca 2026 roku, dostępne pod adresem: https://www.oracle.com/security-alerts/cpujul2026.html. Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu sieciowego do interfejsu HTTP Oracle Access Manager wyłącznie do zaufanych adresów IP za pomocą firewall lub reguł sieciowych.

Kogo dotyczy

Oracle Access Manager w wersjach 12.2.1.4.0 oraz 14.1.2.1.0 (komponent: Authentication Engine)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Access Manager

    APP
    Oracle
    12.2.1.4.014.1.2.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2021-35587CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczny Auth Bypass w Oracle Access Manager — przejęcie systemu

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2026-70905CRITICAL9.8ten sam produkt

Vulnerability in the Oracle Access Manager product of Oracle Fusion Middleware (component: Agent infrastructur...

CVE-2026-60326CRITICAL9.1PL ✓ten sam produkt

Auth Bypass w Oracle Access Manager — nieautoryzowany dostęp przez HTTP

CVE-2026-60333CRITICAL9.9PL ✓ten sam produkt

Przejęcie kontroli nad Oracle Access Manager przez niskouprzywilejowanego użytkownika