CRITICAL🇬🇧 English

CVE-2026-60362

Krytyczna podatność Auth Bypass w Oracle Unified Directory via LDAP

CVSS 9.8v3.1pub. 2026-07-21upd. 2026-07-29

Oracle Unified Directory zawiera krytyczną podatność w komponencie OUD Core, umożliwiającą nieuwierzytelnionemu atakującemu przejęcie kontroli nad systemem przez protokół LDAP. Podatność nie wymaga żadnych uprawnień ani interakcji użytkownika, co czyni ją wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

Vulnerability in the Oracle Unified Directory product of Oracle Fusion Middleware (component: OUD Core). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.1.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via LDAP to compromise Oracle Unified Directory. Successful attacks of this vulnerability can result in takeover of Oracle Unified Directory. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym do interfejsu LDAP może wykorzystać podatność bez konieczności uwierzytelnienia się w systemie. Eksploatacja jest określana jako łatwa (Easily exploitable), co oznacza niską barierę wejścia dla potencjalnego napastnika. Skuteczne przeprowadzenie ataku prowadzi do pełnego przejęcia instancji Oracle Unified Directory.

Skutki

Atakujący może całkowicie przejąć kontrolę nad Oracle Unified Directory, co oznacza pełen wpływ na poufność, integralność oraz dostępność systemu, w tym dostęp do przechowywanych danych katalogowych i zarządzanych tożsamości.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Oracle Critical Patch Update z lipca 2026 roku: https://www.oracle.com/security-alerts/cpujul2026.html

Kogo dotyczy

Oracle Unified Directory w wersjach 12.2.1.4.0 oraz 14.1.2.1.0 (komponent: OUD Core)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Unified Directory

    APP
    Oracle
    12.2.1.4.014.1.2.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2026-60422CRITICAL9.9PL ✓ten sam produkt

Krytyczna podatność w Oracle Unified Directory – kompromitacja przez LDAP

CVE-2026-60424CRITICAL9.0PL ✓ten sam produkt

Krytyczna podatność w Oracle Unified Directory — przejęcie kontroli przez LDAP

CVE-2026-60361CRITICAL9.9PL ✓ten sam produkt

Przejęcie kontroli nad Oracle Unified Directory przez LDAP (RCE)

CVE-2026-60360CRITICAL10.0PL ✓ten sam produkt

Krytyczna podatność w Oracle Unified Directory — pełne przejęcie kontroli przez LDAP

CVE-2026-60429CRITICAL9.9PL ✓ten sam produkt

Krytyczna podatność w Oracle Unified Directory — przejęcie kontroli przez LDAP