CRITICAL🇬🇧 English

CVE-2026-60363

Krytyczna podatność Auth Bypass w Oracle HTTP Server (Apache Plugin)

CVSS 9.8v3.1pub. 2026-07-21upd. 2026-08-01

Podatność w komponencie Apache Plugin produktu Oracle HTTP Server (Oracle Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad serwerem przez sieć HTTP. Ocena CVSS 9.8 plasuje ją w kategorii krytycznej, co wymaga natychmiastowej reakcji.

Pokaż oryginał (EN)

Vulnerability in the Oracle HTTP Server product of Oracle Fusion Middleware (component: Apache Plugin). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle HTTP Server. Successful attacks of this vulnerability can result in takeover of Oracle HTTP Server. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym do Oracle HTTP Server może bez uwierzytelnienia i bez jakiejkolwiek interakcji ze strony użytkownika wysłać odpowiednio spreparowane żądanie HTTP. Podatność w komponencie Apache Plugin pozwala obejść mechanizmy uwierzytelnienia (Auth Bypass), co w efekcie prowadzi do pełnego przejęcia serwera. Niski poziom skomplikowania ataku (Attack Complexity: Low) oznacza, że exploit może być przeprowadzony przez szeroki krąg atakujących.

Skutki

Skuteczny atak może doprowadzić do pełnego przejęcia Oracle HTTP Server, obejmującego naruszenie poufności, integralności oraz dostępności systemu, a także potencjalnego wywołania stanu odmowy usługi (DoS).

Mitygacja

Należy zastosować patche opublikowane przez Oracle w ramach Critical Patch Update z lipca 2026 roku, dostępne pod adresem: https://www.oracle.com/security-alerts/cpujul2026.html. Do czasu wdrożenia łatki zaleca się ograniczenie dostępu sieciowego do Oracle HTTP Server wyłącznie do zaufanych hostów za pomocą reguł firewall.

Kogo dotyczy

Oracle HTTP Server w wersjach 12.2.1.4.0 oraz 14.1.2.0.0 (komponent: Apache Plugin) w ramach Oracle Fusion Middleware.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle HTTP Server

    APP
    Oracle
    12.2.1.4.014.1.2.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2026-21962CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Auth Bypass w Oracle HTTP Server i WebLogic Server Proxy Plug-in (CVSS 10.0)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2026-60365CRITICAL10.0PL ✓ten sam produkt

Auth Bypass w Oracle WebLogic Server Proxy Plug-In — pełen dostęp do danych

CVE-2026-60364CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w Oracle WebLogic Server Proxy Plug-In – nieautoryzowana modyfikacja danych

CVE-2026-60438CRITICAL9.1PL ✓ten sam produkt

Auth Bypass w Oracle HTTP Server (mod_ssl) — nieautoryzowany dostęp do danych