Podatność w komponencie Authentication Engine produktu Oracle Access Manager umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem przez sieć HTTP. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz interakcji użytkownika, podatność jest wyjątkowo łatwa do wykorzystania.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle Access Manager product of Oracle Fusion Middleware (component: Authentication Engine). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.1.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Access Manager. Successful attacks of this vulnerability can result in takeover of Oracle Access Manager. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Atakujący z dostępem sieciowym do instancji Oracle Access Manager może za pośrednictwem protokołu HTTP wysłać spreparowane żądanie do komponentu Authentication Engine, omijając mechanizmy uwierzytelnienia. Podatność nie wymaga posiadania żadnych uprawnień ani skłonienia ofiary do jakiejkolwiek interakcji. Skuteczne wykorzystanie prowadzi do pełnego przejęcia systemu Oracle Access Manager.
Atakujący może całkowicie przejąć kontrolę nad Oracle Access Manager, co skutkuje naruszeniem poufności, integralności oraz dostępności systemu. Ponieważ Oracle Access Manager pełni rolę centralnego mechanizmu uwierzytelnienia i autoryzacji, przejęcie go może umożliwić dalszy lateral movement w środowisku ofiary.
Należy niezwłocznie zastosować patche opublikowane przez Oracle w ramach Critical Patch Update z lipca 2026 roku, dostępne pod adresem: https://www.oracle.com/security-alerts/cpujul2026.html. Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu sieciowego do interfejsu HTTP Oracle Access Manager wyłącznie do zaufanych adresów IP za pomocą firewall lub reguł sieciowych.
Oracle Access Manager w wersjach 12.2.1.4.0 oraz 14.1.2.1.0 (komponent: Authentication Engine)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Access Manager
APPOracle12.2.1.4.014.1.2.1.0
Powiązane podatności
Krytyczny Auth Bypass w Oracle Access Manager — przejęcie systemu
RCE przez deserializację w Oracle Coherence via protokół T3
Vulnerability in the Oracle Access Manager product of Oracle Fusion Middleware (component: Agent infrastructur...
Auth Bypass w Oracle Access Manager — nieautoryzowany dostęp przez HTTP
Przejęcie kontroli nad Oracle Access Manager przez niskouprzywilejowanego użytkownika