CRITICAL🇬🇧 English

CVE-2026-60564

Krytyczna podatność w Oracle WebCenter Portal — nieautoryzowany dostęp do danych

CVSS 9.6v3.1pub. 2026-07-21upd. 2026-08-01

Podatność w komponencie Runtime Tools produktu Oracle WebCenter Portal (Oracle Fusion Middleware) umożliwia niskouprzywilejowanemu atakującemu zdalne przejęcie kontroli nad danymi portalu. Ze względu na zmianę zakresu (scope change), skutki ataku mogą dotknąć również inne produkty powiązane z Oracle WebCenter Portal.

Pokaż oryginał (EN)

Vulnerability in the Oracle WebCenter Portal product of Oracle Fusion Middleware (component: Runtime Tools). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle WebCenter Portal. While the vulnerability is in Oracle WebCenter Portal, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in unauthorized creation, deletion or modification access to critical data or all Oracle WebCenter Portal accessible data as well as unauthorized access to critical data or complete access to all Oracle WebCenter Portal accessible data. CVSS 3.1 Base Score 9.6 (Confidentiality and Integrity impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N).

🤖 Analiza AI
Jak działa

Atakujący posiadający konto z niskimi uprawnieniami może wykorzystać podatność poprzez sieć za pośrednictwem protokołu HTTP bez konieczności interakcji po stronie użytkownika. Podatność jest łatwa do wykorzystania (Attack Complexity: Low), co oznacza brak wymagań dotyczących szczególnych warunków lub konfiguracji. Skuteczny atak prowadzi do naruszenia poufności i integralności danych dostępnych dla Oracle WebCenter Portal, a ze względu na scope change może oddziaływać na dodatkowe, powiązane produkty.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do odczytu krytycznych lub wszystkich danych dostępnych w Oracle WebCenter Portal, a także wykonywać nieautoryzowane operacje tworzenia, usuwania lub modyfikacji tych danych. Wpływ na integralność i poufność jest oceniany jako wysoki.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z lipca 2026 roku (https://www.oracle.com/security-alerts/cpujul2026.html). Zaleca się niezwłoczne wdrożenie aktualizacji ze względu na krytyczny poziom podatności i brak wymagań co do skomplikowania ataku.

Kogo dotyczy

Oracle WebCenter Portal w wersjach 12.2.1.4.0 oraz 14.1.2.0.0 (komponent: Runtime Tools)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
  • Oracle Webcenter Portal

    APP
    Oracle
    12.2.1.4.014.1.2.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-2555CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Oracle Coherence via protokół T3

CVE-2026-70970CRITICAL9.8ten sam produkt

Vulnerability in the Oracle WebCenter Portal product of Oracle Fusion Middleware (component: Runtime Tools). ...

CVE-2026-60730CRITICAL9.9ten sam produkt

Vulnerability in the Oracle WebCenter Portal product of Oracle Fusion Middleware (component: Composer). Suppo...

CVE-2026-60728CRITICAL9.1ten sam produkt

Vulnerability in the Oracle WebCenter Portal product of Oracle Fusion Middleware (component: Portlet Services)...

CVE-2026-60565CRITICAL9.9PL ✓ten sam produkt

Krytyczna podatność w Oracle WebCenter Portal umożliwiająca przejęcie kontroli