Krytyczna podatność w komponencie Centralized Thirdparty Jars produktu Oracle Platform Security for Java (Oracle Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Podatność jest łatwa do wykorzystania i nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle Platform Security for Java product of Oracle Fusion Middleware (component: Centralized Thirdparty Jars). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Platform Security for Java. Successful attacks of this vulnerability can result in takeover of Oracle Platform Security for Java. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Atakujący uzyskuje dostęp do podatnego systemu poprzez sieć za pośrednictwem protokołu HTTP. Luka znajduje się w komponencie obsługującym zewnętrzne biblioteki (Centralized Thirdparty Jars), co sugeruje potencjalny problem z jedną z dołączonych zależności. Podatność nie wymaga wcześniejszego uwierzytelnienia ani spełnienia żadnych dodatkowych warunków, co klasyfikuje ją jako łatwą do wykorzystania (low attack complexity).
Skuteczne wykorzystanie podatności prowadzi do pełnego przejęcia kontroli nad Oracle Platform Security for Java — atakujący może uzyskać poufne dane, modyfikować dane oraz powodować niedostępność usługi (wpływ na poufność, integralność i dostępność).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z lipca 2026 r. (https://www.oracle.com/security-alerts/cpujul2026.html)
Oracle Platform Security for Java w wersjach 12.2.1.4.0 oraz 14.1.2.0.0 (składnik Oracle Fusion Middleware)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Platform Security For Java
APPOracle12.2.1.4.014.1.2.0.0
Powiązane podatności
Krytyczna podatność w Oracle Platform Security for Java — przejęcie systemu
Krytyczna podatność RCE w Oracle Platform Security for Java (OPSS)
Krytyczna podatność w Oracle Platform Security for Java — przejęcie systemu
Krytyczna podatność w Oracle Platform Security for Java — przejęcie kontroli
Przejęcie kontroli nad Oracle Platform Security for Java przez SOAP