Podatność w komponencie Messaging Enabler produktu Oracle Service Delivery Platform (Oracle Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Wysoki wynik CVSS 9.8 oraz brak wymagań wstępnych czynią tę podatność wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
Vulnerability in the Service Delivery Platform product of Oracle Fusion Middleware (component: Messaging Enabler). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via T3, IIOP to compromise Service Delivery Platform. Successful attacks of this vulnerability can result in takeover of Service Delivery Platform. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
Atakujący z dostępem sieciowym może wykorzystać podatność poprzez protokoły T3 lub IIOP, które są standardowymi protokołami komunikacyjnymi stosowanymi w środowiskach Oracle WebLogic i powiązanych produktach Fusion Middleware. Podatność nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a jej wykorzystanie jest sklasyfikowane jako łatwe (Attack Complexity: Low). Skuteczny atak prowadzi do pełnego przejęcia platformy Service Delivery Platform.
Atakujący może uzyskać pełną kontrolę nad systemem Oracle Service Delivery Platform, co obejmuje naruszenie poufności, integralności oraz dostępności danych i usług — włącznie z możliwością powodowania odmowy usługi (DoS).
Należy zastosować patche dostępne u producenta zgodnie z Oracle Critical Patch Update z lipca 2026 roku, dostępnym pod adresem: https://www.oracle.com/security-alerts/cpujul2026.html. Dodatkowo, do czasu wdrożenia łatki zaleca się ograniczenie dostępu sieciowego do portów obsługujących protokoły T3 i IIOP wyłącznie do zaufanych hostów przy użyciu reguł firewall.
Oracle Service Delivery Platform (Oracle Fusion Middleware), komponent Messaging Enabler, wersje 12.2.1.4.0 oraz 14.1.2.0.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Fusion Middleware
APPOracle12.2.1.4.014.1.2.0.0Oracle Service Delivery Platform
APPOraclewszystkie wersje
Powiązane podatności
Oracle Reports Developer – odczyt i upload plików umożliwiający RCE
RCE w Oracle WebCenter Forms Recognition — Oracle Fusion Middleware
Krytyczna podatność w Oracle Service Delivery Platform – przejęcie systemu
Przejęcie kontroli nad Oracle Service Delivery Platform przez sieć
Krytyczna podatność w Oracle Service Delivery Platform – komponent Messaging Enabler