CRITICAL🇬🇧 English

CVE-2026-60438

Auth Bypass w Oracle HTTP Server (mod_ssl) — nieautoryzowany dostęp do danych

CVSS 9.1v3.1pub. 2026-07-21upd. 2026-08-01

Krytyczna podatność w komponencie mod_ssl produktu Oracle HTTP Server (Oracle Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad danymi serwera. Luka jest łatwa do wykorzystania i nie wymaga żadnej interakcji ze strony użytkownika.

Pokaż oryginał (EN)

Vulnerability in the Oracle HTTP Server product of Oracle Fusion Middleware (component: mod_ssl). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle HTTP Server. Successful attacks of this vulnerability can result in unauthorized creation, deletion or modification access to critical data or all Oracle HTTP Server accessible data as well as unauthorized access to critical data or complete access to all Oracle HTTP Server accessible data. CVSS 3.1 Base Score 9.1 (Confidentiality and Integrity impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym do serwera poprzez protokół HTTP może, bez posiadania jakichkolwiek poświadczeń, ominąć mechanizmy uwierzytelniania (Auth Bypass) w komponencie mod_ssl. Podatność charakteryzuje się niską złożonością ataku (AC:L) oraz brakiem wymogu posiadania uprawnień (PR:N), co czyni ją trywialną do przeprowadzenia zdalnie. Skuteczny atak daje pełny dostęp do danych obsługiwanych przez Oracle HTTP Server — zarówno w zakresie odczytu, jak i zapisu.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do odczytu krytycznych lub wszystkich danych dostępnych przez Oracle HTTP Server, a także dokonywać ich nieuprawnionego tworzenia, modyfikacji lub usuwania. Zagrożone są zarówno poufność, jak i integralność danych (brak wpływu na dostępność).

Mitygacja

Należy zastosować patche dostępne w ramach Oracle Critical Patch Update z lipca 2026 roku, zgodnie z referencjami producenta: https://www.oracle.com/security-alerts/cpujul2026.html

Kogo dotyczy

Oracle HTTP Server w wersjach 12.2.1.4.0 oraz 14.1.2.0.0 (komponent: mod_ssl), będących częścią Oracle Fusion Middleware.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Oracle HTTP Server

    APP
    Oracle
    12.2.1.4.014.1.2.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-21962CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Auth Bypass w Oracle HTTP Server i WebLogic Server Proxy Plug-in (CVSS 10.0)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2026-60364CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w Oracle WebLogic Server Proxy Plug-In – nieautoryzowana modyfikacja danych

CVE-2026-60363CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność Auth Bypass w Oracle HTTP Server (Apache Plugin)

CVE-2026-60365CRITICAL10.0PL ✓ten sam produkt

Auth Bypass w Oracle WebLogic Server Proxy Plug-In — pełen dostęp do danych