Podatność w komponencie Runtime Tools produktu Oracle WebCenter Portal (Oracle Fusion Middleware) umożliwia niskouprzywilejowanemu atakującemu zdalne przejęcie kontroli nad danymi portalu. Ze względu na zmianę zakresu (scope change), skutki ataku mogą dotknąć również inne produkty powiązane z Oracle WebCenter Portal.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle WebCenter Portal product of Oracle Fusion Middleware (component: Runtime Tools). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle WebCenter Portal. While the vulnerability is in Oracle WebCenter Portal, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in unauthorized creation, deletion or modification access to critical data or all Oracle WebCenter Portal accessible data as well as unauthorized access to critical data or complete access to all Oracle WebCenter Portal accessible data. CVSS 3.1 Base Score 9.6 (Confidentiality and Integrity impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N).
Atakujący posiadający konto z niskimi uprawnieniami może wykorzystać podatność poprzez sieć za pośrednictwem protokołu HTTP bez konieczności interakcji po stronie użytkownika. Podatność jest łatwa do wykorzystania (Attack Complexity: Low), co oznacza brak wymagań dotyczących szczególnych warunków lub konfiguracji. Skuteczny atak prowadzi do naruszenia poufności i integralności danych dostępnych dla Oracle WebCenter Portal, a ze względu na scope change może oddziaływać na dodatkowe, powiązane produkty.
Atakujący może uzyskać nieautoryzowany dostęp do odczytu krytycznych lub wszystkich danych dostępnych w Oracle WebCenter Portal, a także wykonywać nieautoryzowane operacje tworzenia, usuwania lub modyfikacji tych danych. Wpływ na integralność i poufność jest oceniany jako wysoki.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Oracle Critical Patch Update z lipca 2026 roku (https://www.oracle.com/security-alerts/cpujul2026.html). Zaleca się niezwłoczne wdrożenie aktualizacji ze względu na krytyczny poziom podatności i brak wymagań co do skomplikowania ataku.
Oracle WebCenter Portal w wersjach 12.2.1.4.0 oraz 14.1.2.0.0 (komponent: Runtime Tools)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:NOracle Webcenter Portal
APPOracle12.2.1.4.014.1.2.0.0
Powiązane podatności
RCE przez deserializację w Oracle Coherence via protokół T3
Vulnerability in the Oracle WebCenter Portal product of Oracle Fusion Middleware (component: Runtime Tools). ...
Vulnerability in the Oracle WebCenter Portal product of Oracle Fusion Middleware (component: Composer). Suppo...
Vulnerability in the Oracle WebCenter Portal product of Oracle Fusion Middleware (component: Portlet Services)...
Krytyczna podatność w Oracle WebCenter Portal umożliwiająca przejęcie kontroli