Podatność w komponencie Apache Plugin produktu Oracle HTTP Server (Oracle Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad serwerem przez sieć HTTP. Ocena CVSS 9.8 plasuje ją w kategorii krytycznej, co wymaga natychmiastowej reakcji.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle HTTP Server product of Oracle Fusion Middleware (component: Apache Plugin). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle HTTP Server. Successful attacks of this vulnerability can result in takeover of Oracle HTTP Server. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Atakujący z dostępem sieciowym do Oracle HTTP Server może bez uwierzytelnienia i bez jakiejkolwiek interakcji ze strony użytkownika wysłać odpowiednio spreparowane żądanie HTTP. Podatność w komponencie Apache Plugin pozwala obejść mechanizmy uwierzytelnienia (Auth Bypass), co w efekcie prowadzi do pełnego przejęcia serwera. Niski poziom skomplikowania ataku (Attack Complexity: Low) oznacza, że exploit może być przeprowadzony przez szeroki krąg atakujących.
Skuteczny atak może doprowadzić do pełnego przejęcia Oracle HTTP Server, obejmującego naruszenie poufności, integralności oraz dostępności systemu, a także potencjalnego wywołania stanu odmowy usługi (DoS).
Należy zastosować patche opublikowane przez Oracle w ramach Critical Patch Update z lipca 2026 roku, dostępne pod adresem: https://www.oracle.com/security-alerts/cpujul2026.html. Do czasu wdrożenia łatki zaleca się ograniczenie dostępu sieciowego do Oracle HTTP Server wyłącznie do zaufanych hostów za pomocą reguł firewall.
Oracle HTTP Server w wersjach 12.2.1.4.0 oraz 14.1.2.0.0 (komponent: Apache Plugin) w ramach Oracle Fusion Middleware.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle HTTP Server
APPOracle12.2.1.4.014.1.2.0.0
Powiązane podatności
Auth Bypass w Oracle HTTP Server i WebLogic Server Proxy Plug-in (CVSS 10.0)
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
Auth Bypass w Oracle WebLogic Server Proxy Plug-In — pełen dostęp do danych
Auth Bypass w Oracle WebLogic Server Proxy Plug-In – nieautoryzowana modyfikacja danych
Auth Bypass w Oracle HTTP Server (mod_ssl) — nieautoryzowany dostęp do danych