CRITICAL🇬🇧 English

CVE-2026-60358

Krytyczny Auth Bypass w Oracle Access Manager — pełne przejęcie systemu

CVSS 10.0v3.1pub. 2026-07-21upd. 2026-07-28

Podatność w komponencie Authentication Engine produktu Oracle Access Manager umożliwia nieuwierzytelnionemu atakującemu zdalnie przejąć kontrolę nad systemem poprzez sieć HTTP. Ocena CVSS 10.0 oznacza maksymalne ryzyko dla poufności, integralności i dostępności.

Pokaż oryginał (EN)

Vulnerability in the Oracle Access Manager product of Oracle Fusion Middleware (component: Authentication Engine). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.1.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Access Manager. While the vulnerability is in Oracle Access Manager, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Access Manager. CVSS 3.1 Base Score 10.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący bez jakichkolwiek uprawnień i bez interakcji użytkownika może wykorzystać podatność za pośrednictwem protokołu HTTP. Luka w silniku uwierzytelniania (Authentication Engine) pozwala na ominięcie mechanizmów weryfikacji tożsamości (Auth Bypass). Podatność charakteryzuje się zmianą zakresu (scope change), co oznacza, że skuteczny atak może wpłynąć na dodatkowe produkty i systemy powiązane z Oracle Access Manager.

Skutki

Pomyślne wykorzystanie podatności prowadzi do pełnego przejęcia Oracle Access Manager, w tym naruszenia poufności, integralności oraz dostępności systemu. Ze względu na zmianę zakresu ataki mogą istotnie oddziaływać na inne produkty zintegrowane z tym rozwiązaniem.

Mitygacja

Należy zastosować patche dostępne w ramach Oracle Critical Patch Update z lipca 2026 roku, zgodnie z referencjami producenta: https://www.oracle.com/security-alerts/cpujul2026.html

Kogo dotyczy

Oracle Access Manager w wersjach 12.2.1.4.0 oraz 14.1.2.1.0 (składnik Oracle Fusion Middleware)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Oracle Access Manager

    APP
    Oracle
    12.2.1.4.014.1.2.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2021-35587CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczny Auth Bypass w Oracle Access Manager — przejęcie systemu

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2026-70905CRITICAL9.8ten sam produkt

Vulnerability in the Oracle Access Manager product of Oracle Fusion Middleware (component: Agent infrastructur...

CVE-2026-60326CRITICAL9.1PL ✓ten sam produkt

Auth Bypass w Oracle Access Manager — nieautoryzowany dostęp przez HTTP

CVE-2026-60328CRITICAL9.8PL ✓ten sam produkt

Krytyczne pominięcie uwierzytelnienia w Oracle Access Manager