Podatność w komponencie Centralized Thirdparty Jars produktu Oracle Platform Security for Java umożliwia niskouprzywilejowanemu atakującemu zdalne przejęcie kontroli nad systemem poprzez sieć HTTP. Ocena CVSS 9.9 czyni ją jedną z najpoważniejszych podatności wpływających na Oracle Fusion Middleware.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle Platform Security for Java product of Oracle Fusion Middleware (component: Centralized Thirdparty Jars). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle Platform Security for Java. While the vulnerability is in Oracle Platform Security for Java, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Platform Security for Java. CVSS 3.1 Base Score 9.9 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H).
Atakujący posiadający dostęp sieciowy do systemu oraz konto z niskimi uprawnieniami może przez protokół HTTP skompromitować Oracle Platform Security for Java bez konieczności interakcji ze strony użytkownika. Podatność cechuje się niską złożonością ataku (AC:L), co oznacza, że jej wykorzystanie nie wymaga spełnienia żadnych specjalnych warunków. Zmiana zakresu (scope change) wskazuje, że skutki udanego ataku mogą wykraczać poza bezpośrednio atakowany komponent i wpływać na inne produkty w środowisku Oracle Fusion Middleware.
Skuteczny atak prowadzi do pełnego przejęcia Oracle Platform Security for Java, z wysokim wpływem na poufność, integralność i dostępność systemu. Dodatkowo mogą zostać naruszone inne produkty zintegrowane z atakowanym komponentem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z lipca 2026 r. (https://www.oracle.com/security-alerts/cpujul2026.html). Zaleca się natychmiastowe wdrożenie aktualizacji dla wersji 12.2.1.4.0 i 14.1.2.0.0. Do czasu instalacji patcha warto rozważyć ograniczenie dostępu sieciowego HTTP do podatnego komponentu wyłącznie do zaufanych hostów.
Oracle Platform Security for Java w wersjach 12.2.1.4.0 oraz 14.1.2.0.0 (komponent: Centralized Thirdparty Jars) w ramach Oracle Fusion Middleware.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HOracle Platform Security For Java
APPOracle12.2.1.4.014.1.2.0.0
Powiązane podatności
Krytyczna podatność w Oracle Platform Security for Java — przejęcie systemu
Przejęcie kontroli nad Oracle Platform Security for Java przez sieć
Krytyczna podatność w Oracle Platform Security for Java — przejęcie systemu
Krytyczna podatność w Oracle Platform Security for Java — przejęcie kontroli
Przejęcie kontroli nad Oracle Platform Security for Java przez SOAP