Podatność w komponencie Messaging Enabler produktu Oracle Service Delivery Platform (Oracle Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem przez sieć przy użyciu protokołu SOAP. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko dla poufności, integralności i dostępności.
▸ Pokaż oryginał (EN)
Vulnerability in the Service Delivery Platform product of Oracle Fusion Middleware (component: Messaging Enabler). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via SOAP to compromise Service Delivery Platform. While the vulnerability is in Service Delivery Platform, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Service Delivery Platform. CVSS 3.1 Base Score 10.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).
Atakujący bez żadnych poświadczeń i bez interakcji użytkownika może za pośrednictwem sieci wysłać odpowiednio spreparowane żądania SOAP do komponentu Messaging Enabler. Podatność pozwala ominąć mechanizmy uwierzytelniania (Auth Bypass), co skutkuje pełnym przejęciem platformy. Ze względu na zmianę zakresu (scope change) udany atak może negatywnie wpłynąć również na inne produkty działające w tym samym środowisku.
Atakujący może całkowicie przejąć kontrolę nad Oracle Service Delivery Platform, uzyskując pełny dostęp do danych (poufność), możliwość ich modyfikacji (integralność) oraz zdolność do wywołania niedostępności usługi (DoS). Atak może rozprzestrzenić się na dodatkowe systemy w środowisku.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z lipca 2026 roku: https://www.oracle.com/security-alerts/cpujul2026.html
Oracle Service Delivery Platform (Oracle Fusion Middleware), komponent Messaging Enabler, wersje 12.2.1.4.0 oraz 14.1.2.0.0.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HOracle Fusion Middleware
APPOracle12.2.1.4.014.1.2.0.0Oracle Service Delivery Platform
APPOraclewszystkie wersje
Powiązane podatności
Oracle Reports Developer – odczyt i upload plików umożliwiający RCE
RCE w Oracle WebCenter Forms Recognition — Oracle Fusion Middleware
Krytyczne obejście uwierzytelnienia w Oracle Service Delivery Platform
Krytyczna podatność w Oracle Service Delivery Platform – przejęcie systemu
Przejęcie kontroli nad Oracle Service Delivery Platform przez sieć