CRITICAL🇬🇧 English

CVE-2026-60375

Krytyczna podatność w Oracle Service Delivery Platform – przejęcie systemu

CVSS 9.8v3.1pub. 2026-07-21upd. 2026-07-28

Podatność w komponencie Messaging Enabler produktu Oracle Service Delivery Platform (Oracle Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem. Wysoki wynik CVSS 9.8 oraz brak wymagań co do uprawnień i interakcji użytkownika czynią tę lukę wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

Vulnerability in the Service Delivery Platform product of Oracle Fusion Middleware (component: Messaging Enabler). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via T3, IIOP to compromise Service Delivery Platform. Successful attacks of this vulnerability can result in takeover of Service Delivery Platform. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym może wykorzystać podatność poprzez protokoły T3 lub IIOP, które są typowo używane w środowiskach Oracle WebLogic i powiązanych komponentach Fusion Middleware. Luka jest łatwo eksploitowalna – nie wymaga żadnego uwierzytelnienia ani interakcji po stronie użytkownika. Skuteczny atak prowadzi do całkowitego przejęcia platformy Service Delivery Platform.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem Oracle Service Delivery Platform, co skutkuje naruszeniem poufności, integralności oraz dostępności danych i usług (takeover). Potencjalny wpływ obejmuje nieautoryzowany dostęp do danych, modyfikację konfiguracji oraz zakłócenie działania usług (DoS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z lipca 2026 roku (https://www.oracle.com/security-alerts/cpujul2026.html). Dodatkowo zaleca się ograniczenie dostępu sieciowego do portów obsługujących protokoły T3 i IIOP wyłącznie do zaufanych hostów za pomocą firewalla lub reguł sieciowych.

Kogo dotyczy

Oracle Service Delivery Platform (Oracle Fusion Middleware), komponent Messaging Enabler, wersje 12.2.1.4.0 oraz 14.1.2.0.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Fusion Middleware

    APP
    Oracle
    12.2.1.4.014.1.2.0.0
  • Oracle Service Delivery Platform

    APP
    Oracle
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2012-3152CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Oracle Reports Developer – odczyt i upload plików umożliwiający RCE

CVE-2012-1710CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebCenter Forms Recognition — Oracle Fusion Middleware

CVE-2026-60374CRITICAL9.8PL ✓ten sam produkt

Krytyczne obejście uwierzytelnienia w Oracle Service Delivery Platform

CVE-2026-60376CRITICAL9.8PL ✓ten sam produkt

Przejęcie kontroli nad Oracle Service Delivery Platform przez sieć

CVE-2026-60377CRITICAL9.9PL ✓ten sam produkt

Krytyczna podatność w Oracle Service Delivery Platform – komponent Messaging Enabler