CRITICAL🇬🇧 English

CVE-2026-60360

Krytyczna podatność w Oracle Unified Directory — pełne przejęcie kontroli przez LDAP

CVSS 10.0v3.1pub. 2026-07-21upd. 2026-07-28

Krytyczna podatność w komponencie OUD Core produktu Oracle Unified Directory umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem poprzez protokół LDAP. Ocena CVSS wynosi maksymalne 10.0, co czyni ją jedną z najpoważniejszych kategorii zagrożeń.

Pokaż oryginał (EN)

Vulnerability in the Oracle Unified Directory product of Oracle Fusion Middleware (component: OUD Core). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.1.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via LDAP to compromise Oracle Unified Directory. While the vulnerability is in Oracle Unified Directory, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Unified Directory. CVSS 3.1 Base Score 10.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym do usługi LDAP może bez żadnego uwierzytelnienia i bez interakcji użytkownika wykorzystać podatność w komponencie OUD Core. Podatność jest łatwa do wykorzystania (niska złożoność ataku) i prowadzi do pełnego naruszenia integralności, poufności oraz dostępności Oracle Unified Directory. Dodatkowo, ze względu na zmianę zakresu (scope change), skutki ataku mogą wykraczać poza sam produkt i istotnie wpływać na inne powiązane systemy.

Skutki

Atakujący może w pełni przejąć kontrolę nad Oracle Unified Directory, uzyskując dostęp do przechowywanych danych, możliwość ich modyfikacji oraz zakłócenia dostępności usługi. Ze względu na scope change, skutki mogą objąć również inne produkty i systemy zintegrowane z Oracle Unified Directory.

Mitygacja

Należy niezwłocznie zastosować patche dostępne w ramach Oracle Critical Patch Update z lipca 2026 roku, zgodnie z referencjami opublikowanymi pod adresem: https://www.oracle.com/security-alerts/cpujul2026.html. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do portów LDAP wyłącznie do zaufanych hostów za pomocą firewall lub list kontroli dostępu.

Kogo dotyczy

Oracle Unified Directory w wersjach 12.2.1.4.0 oraz 14.1.2.1.0 (komponent OUD Core, Oracle Fusion Middleware)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Oracle Unified Directory

    APP
    Oracle
    12.2.1.4.014.1.2.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2026-60422CRITICAL9.9PL ✓ten sam produkt

Krytyczna podatność w Oracle Unified Directory – kompromitacja przez LDAP

CVE-2026-60424CRITICAL9.0PL ✓ten sam produkt

Krytyczna podatność w Oracle Unified Directory — przejęcie kontroli przez LDAP

CVE-2026-60362CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność Auth Bypass w Oracle Unified Directory via LDAP

CVE-2026-60361CRITICAL9.9PL ✓ten sam produkt

Przejęcie kontroli nad Oracle Unified Directory przez LDAP (RCE)

CVE-2026-60429CRITICAL9.9PL ✓ten sam produkt

Krytyczna podatność w Oracle Unified Directory — przejęcie kontroli przez LDAP