CRITICAL🇬🇧 English

CVE-2026-60369

Krytyczna podatność RCE w Oracle Platform Security for Java (OPSS)

CVSS 9.9v3.1pub. 2026-07-22upd. 2026-07-24

Podatność w komponencie Centralized Thirdparty Jars produktu Oracle Platform Security for Java umożliwia niskouprzywilejowanemu atakującemu zdalne przejęcie kontroli nad systemem poprzez sieć HTTP. Ocena CVSS 9.9 czyni ją jedną z najpoważniejszych podatności wpływających na Oracle Fusion Middleware.

Pokaż oryginał (EN)

Vulnerability in the Oracle Platform Security for Java product of Oracle Fusion Middleware (component: Centralized Thirdparty Jars). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle Platform Security for Java. While the vulnerability is in Oracle Platform Security for Java, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Platform Security for Java. CVSS 3.1 Base Score 9.9 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący posiadający dostęp sieciowy do systemu oraz konto z niskimi uprawnieniami może przez protokół HTTP skompromitować Oracle Platform Security for Java bez konieczności interakcji ze strony użytkownika. Podatność cechuje się niską złożonością ataku (AC:L), co oznacza, że jej wykorzystanie nie wymaga spełnienia żadnych specjalnych warunków. Zmiana zakresu (scope change) wskazuje, że skutki udanego ataku mogą wykraczać poza bezpośrednio atakowany komponent i wpływać na inne produkty w środowisku Oracle Fusion Middleware.

Skutki

Skuteczny atak prowadzi do pełnego przejęcia Oracle Platform Security for Java, z wysokim wpływem na poufność, integralność i dostępność systemu. Dodatkowo mogą zostać naruszone inne produkty zintegrowane z atakowanym komponentem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z lipca 2026 r. (https://www.oracle.com/security-alerts/cpujul2026.html). Zaleca się natychmiastowe wdrożenie aktualizacji dla wersji 12.2.1.4.0 i 14.1.2.0.0. Do czasu instalacji patcha warto rozważyć ograniczenie dostępu sieciowego HTTP do podatnego komponentu wyłącznie do zaufanych hostów.

Kogo dotyczy

Oracle Platform Security for Java w wersjach 12.2.1.4.0 oraz 14.1.2.0.0 (komponent: Centralized Thirdparty Jars) w ramach Oracle Fusion Middleware.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Oracle Platform Security For Java

    APP
    Oracle
    12.2.1.4.014.1.2.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoSDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-60372CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Platform Security for Java — przejęcie systemu

CVE-2026-60367CRITICAL9.8PL ✓ten sam produkt

Przejęcie kontroli nad Oracle Platform Security for Java przez sieć

CVE-2026-60366CRITICAL10.0PL ✓ten sam produkt

Krytyczna podatność w Oracle Platform Security for Java — przejęcie systemu

CVE-2021-2302CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Platform Security for Java — przejęcie kontroli

CVE-2026-60368HIGH8.8PL ✓ten sam produkt

Przejęcie kontroli nad Oracle Platform Security for Java przez SOAP