Podatność w komponencie Authentication Engine produktu Oracle Access Manager umożliwia nieuwierzytelnionemu atakującemu zdalnie przejąć kontrolę nad systemem poprzez sieć HTTP. Ocena CVSS 10.0 oznacza maksymalne ryzyko dla poufności, integralności i dostępności.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle Access Manager product of Oracle Fusion Middleware (component: Authentication Engine). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.1.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Access Manager. While the vulnerability is in Oracle Access Manager, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Access Manager. CVSS 3.1 Base Score 10.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).
Atakujący bez jakichkolwiek uprawnień i bez interakcji użytkownika może wykorzystać podatność za pośrednictwem protokołu HTTP. Luka w silniku uwierzytelniania (Authentication Engine) pozwala na ominięcie mechanizmów weryfikacji tożsamości (Auth Bypass). Podatność charakteryzuje się zmianą zakresu (scope change), co oznacza, że skuteczny atak może wpłynąć na dodatkowe produkty i systemy powiązane z Oracle Access Manager.
Pomyślne wykorzystanie podatności prowadzi do pełnego przejęcia Oracle Access Manager, w tym naruszenia poufności, integralności oraz dostępności systemu. Ze względu na zmianę zakresu ataki mogą istotnie oddziaływać na inne produkty zintegrowane z tym rozwiązaniem.
Należy zastosować patche dostępne w ramach Oracle Critical Patch Update z lipca 2026 roku, zgodnie z referencjami producenta: https://www.oracle.com/security-alerts/cpujul2026.html
Oracle Access Manager w wersjach 12.2.1.4.0 oraz 14.1.2.1.0 (składnik Oracle Fusion Middleware)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HOracle Access Manager
APPOracle12.2.1.4.014.1.2.1.0
Powiązane podatności
Krytyczny Auth Bypass w Oracle Access Manager — przejęcie systemu
RCE przez deserializację w Oracle Coherence via protokół T3
Vulnerability in the Oracle Access Manager product of Oracle Fusion Middleware (component: Agent infrastructur...
Auth Bypass w Oracle Access Manager — nieautoryzowany dostęp przez HTTP
Krytyczne pominięcie uwierzytelnienia w Oracle Access Manager