Podatność w komponencie Kubernetes Operator produktu Oracle TimesTen In-Memory Database pozwala niskouprzywilejowanemu atakującemu z dostępem sieciowym na pełne przejęcie kontroli nad bazą danych. Ocena CVSS 9.9 czyni ją jedną z najpoważniejszych klas zagrożeń, z potencjalnym wpływem na inne powiązane systemy.
▸ Pokaż oryginał (EN)
Vulnerability in the TimesTen In-Memory Database product of Oracle TimesTen In-Memory Database (component: Kubernetes Operator). The supported version that is affected is 26.1.1.1.0. Easily exploitable vulnerability allows low privileged attacker with network access via HTTPS to compromise TimesTen In-Memory Database. While the vulnerability is in TimesTen In-Memory Database, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of TimesTen In-Memory Database. CVSS 3.1 Base Score 9.9 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H).
Atakujący posiadający podstawowe uprawnienia sieciowe może wykorzystać podatność w komponencie Kubernetes Operator, komunikując się z systemem przez protokół HTTPS. Podatność jest łatwo eksploitowalna (niska złożoność ataku, brak wymagań dotyczących interakcji użytkownika). Skuteczne wykorzystanie prowadzi do tzw. scope change — ataki mogą istotnie wpłynąć na produkty i usługi wykraczające poza bezpośrednio zaatakowany system.
Atakujący może uzyskać pełną kontrolę (takeover) nad instancją Oracle TimesTen In-Memory Database, co obejmuje naruszenie poufności, integralności i dostępności danych. Istnieje również ryzyko kaskadowego oddziaływania na inne produkty działające w tym samym środowisku kontenerowym.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z lipca 2026 r. (https://www.oracle.com/security-alerts/cpujul2026.html). Dodatkowo zaleca się ograniczenie dostępu sieciowego do komponentu Kubernetes Operator wyłącznie do zaufanych źródeł oraz monitorowanie ruchu HTTPS kierowanego do środowiska TimesTen.
Oracle TimesTen In-Memory Database w wersji 26.1.1.1.0, komponent Kubernetes Operator.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HOracle Timesten In Memory Database
APPOracle26.1.1.1.0
Powiązane podatności
Dostęp poza zakresem pamięci w cJSON związany z komentarzami wieloliniowymi
cJSON: out-of-bounds access przez znak \x00 w literale tekstowym
Buffer Over-Read w RSA BSAFE podczas parsowania danych ASN.1
Go before 1.16.10 and 1.17.x before 1.17.3 allows an archive/zip Reader.Open panic via a crafted ZIP archive c...
Go before 1.17 does not properly consider extraneous zero characters at the beginning of an IP address octet, ...