Krytyczna podatność w komponencie mod_ssl produktu Oracle HTTP Server (Oracle Fusion Middleware) umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad danymi serwera. Luka jest łatwa do wykorzystania i nie wymaga żadnej interakcji ze strony użytkownika.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle HTTP Server product of Oracle Fusion Middleware (component: mod_ssl). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle HTTP Server. Successful attacks of this vulnerability can result in unauthorized creation, deletion or modification access to critical data or all Oracle HTTP Server accessible data as well as unauthorized access to critical data or complete access to all Oracle HTTP Server accessible data. CVSS 3.1 Base Score 9.1 (Confidentiality and Integrity impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N).
Atakujący z dostępem sieciowym do serwera poprzez protokół HTTP może, bez posiadania jakichkolwiek poświadczeń, ominąć mechanizmy uwierzytelniania (Auth Bypass) w komponencie mod_ssl. Podatność charakteryzuje się niską złożonością ataku (AC:L) oraz brakiem wymogu posiadania uprawnień (PR:N), co czyni ją trywialną do przeprowadzenia zdalnie. Skuteczny atak daje pełny dostęp do danych obsługiwanych przez Oracle HTTP Server — zarówno w zakresie odczytu, jak i zapisu.
Atakujący może uzyskać nieautoryzowany dostęp do odczytu krytycznych lub wszystkich danych dostępnych przez Oracle HTTP Server, a także dokonywać ich nieuprawnionego tworzenia, modyfikacji lub usuwania. Zagrożone są zarówno poufność, jak i integralność danych (brak wpływu na dostępność).
Należy zastosować patche dostępne w ramach Oracle Critical Patch Update z lipca 2026 roku, zgodnie z referencjami producenta: https://www.oracle.com/security-alerts/cpujul2026.html
Oracle HTTP Server w wersjach 12.2.1.4.0 oraz 14.1.2.0.0 (komponent: mod_ssl), będących częścią Oracle Fusion Middleware.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NOracle HTTP Server
APPOracle12.2.1.4.014.1.2.0.0
Powiązane podatności
Auth Bypass w Oracle HTTP Server i WebLogic Server Proxy Plug-in (CVSS 10.0)
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
Auth Bypass w Oracle WebLogic Server Proxy Plug-In – nieautoryzowana modyfikacja danych
Krytyczna podatność Auth Bypass w Oracle HTTP Server (Apache Plugin)
Auth Bypass w Oracle WebLogic Server Proxy Plug-In — pełen dostęp do danych