CRITICAL🇬🇧 English

CVE-2026-60402

Krytyczne przejęcie kontroli nad Oracle TimesTen In-Memory Database przez Kubernetes Operator

CVSS 9.9v3.1pub. 2026-07-21upd. 2026-07-31

Podatność w komponencie Kubernetes Operator produktu Oracle TimesTen In-Memory Database pozwala niskouprzywilejowanemu atakującemu z dostępem sieciowym na pełne przejęcie kontroli nad bazą danych. Ocena CVSS 9.9 czyni ją jedną z najpoważniejszych klas zagrożeń, z potencjalnym wpływem na inne powiązane systemy.

Pokaż oryginał (EN)

Vulnerability in the TimesTen In-Memory Database product of Oracle TimesTen In-Memory Database (component: Kubernetes Operator). The supported version that is affected is 26.1.1.1.0. Easily exploitable vulnerability allows low privileged attacker with network access via HTTPS to compromise TimesTen In-Memory Database. While the vulnerability is in TimesTen In-Memory Database, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of TimesTen In-Memory Database. CVSS 3.1 Base Score 9.9 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący posiadający podstawowe uprawnienia sieciowe może wykorzystać podatność w komponencie Kubernetes Operator, komunikując się z systemem przez protokół HTTPS. Podatność jest łatwo eksploitowalna (niska złożoność ataku, brak wymagań dotyczących interakcji użytkownika). Skuteczne wykorzystanie prowadzi do tzw. scope change — ataki mogą istotnie wpłynąć na produkty i usługi wykraczające poza bezpośrednio zaatakowany system.

Skutki

Atakujący może uzyskać pełną kontrolę (takeover) nad instancją Oracle TimesTen In-Memory Database, co obejmuje naruszenie poufności, integralności i dostępności danych. Istnieje również ryzyko kaskadowego oddziaływania na inne produkty działające w tym samym środowisku kontenerowym.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z lipca 2026 r. (https://www.oracle.com/security-alerts/cpujul2026.html). Dodatkowo zaleca się ograniczenie dostępu sieciowego do komponentu Kubernetes Operator wyłącznie do zaufanych źródeł oraz monitorowanie ruchu HTTPS kierowanego do środowiska TimesTen.

Kogo dotyczy

Oracle TimesTen In-Memory Database w wersji 26.1.1.1.0, komponent Kubernetes Operator.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Oracle Timesten In Memory Database

    APP
    Oracle
    26.1.1.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoSContainer
CWE
Referencje

Powiązane podatności

CVE-2019-11835CRITICAL9.8PL ✓ten sam produkt

Dostęp poza zakresem pamięci w cJSON związany z komentarzami wieloliniowymi

CVE-2019-11834CRITICAL9.8PL ✓ten sam produkt

cJSON: out-of-bounds access przez znak \x00 w literale tekstowym

CVE-2018-11058CRITICAL9.8PL ✓ten sam produkt

Buffer Over-Read w RSA BSAFE podczas parsowania danych ASN.1

CVE-2021-41772HIGH7.5ten sam produkt

Go before 1.16.10 and 1.17.x before 1.17.3 allows an archive/zip Reader.Open panic via a crafted ZIP archive c...

CVE-2021-29923HIGH7.5ten sam produkt

Go before 1.17 does not properly consider extraneous zero characters at the beginning of an IP address octet, ...