Krytyczna podatność w komponencie OUD Core produktu Oracle Unified Directory umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem poprzez protokół LDAP. Ocena CVSS wynosi maksymalne 10.0, co czyni ją jedną z najpoważniejszych kategorii zagrożeń.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle Unified Directory product of Oracle Fusion Middleware (component: OUD Core). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.1.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via LDAP to compromise Oracle Unified Directory. While the vulnerability is in Oracle Unified Directory, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Unified Directory. CVSS 3.1 Base Score 10.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).
Atakujący z dostępem sieciowym do usługi LDAP może bez żadnego uwierzytelnienia i bez interakcji użytkownika wykorzystać podatność w komponencie OUD Core. Podatność jest łatwa do wykorzystania (niska złożoność ataku) i prowadzi do pełnego naruszenia integralności, poufności oraz dostępności Oracle Unified Directory. Dodatkowo, ze względu na zmianę zakresu (scope change), skutki ataku mogą wykraczać poza sam produkt i istotnie wpływać na inne powiązane systemy.
Atakujący może w pełni przejąć kontrolę nad Oracle Unified Directory, uzyskując dostęp do przechowywanych danych, możliwość ich modyfikacji oraz zakłócenia dostępności usługi. Ze względu na scope change, skutki mogą objąć również inne produkty i systemy zintegrowane z Oracle Unified Directory.
Należy niezwłocznie zastosować patche dostępne w ramach Oracle Critical Patch Update z lipca 2026 roku, zgodnie z referencjami opublikowanymi pod adresem: https://www.oracle.com/security-alerts/cpujul2026.html. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do portów LDAP wyłącznie do zaufanych hostów za pomocą firewall lub list kontroli dostępu.
Oracle Unified Directory w wersjach 12.2.1.4.0 oraz 14.1.2.1.0 (komponent OUD Core, Oracle Fusion Middleware)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HOracle Unified Directory
APPOracle12.2.1.4.014.1.2.1.0
Powiązane podatności
Krytyczna podatność w Oracle Unified Directory – kompromitacja przez LDAP
Krytyczna podatność w Oracle Unified Directory — przejęcie kontroli przez LDAP
Krytyczna podatność Auth Bypass w Oracle Unified Directory via LDAP
Przejęcie kontroli nad Oracle Unified Directory przez LDAP (RCE)
Krytyczna podatność w Oracle Unified Directory — przejęcie kontroli przez LDAP