CRITICAL🇬🇧 English

CVE-2026-60567

Auth Bypass w Oracle Identity Manager — nieautoryzowany dostęp do danych

CVSS 9.1v3.1pub. 2026-07-21upd. 2026-08-01

Krytyczna podatność w komponencie OIM Legacy UI produktu Oracle Identity Manager umożliwia nieuwierzytelnionemu atakującemu przejęcie kontroli nad danymi systemu przez sieć HTTP. Podatność jest łatwa do wykorzystania i nie wymaga żadnej interakcji ze strony użytkownika.

Pokaż oryginał (EN)

Vulnerability in the Oracle Identity Manager product of Oracle Fusion Middleware (component: OIM Legacy UI). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.1.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Identity Manager. Successful attacks of this vulnerability can result in unauthorized creation, deletion or modification access to critical data or all Oracle Identity Manager accessible data as well as unauthorized access to critical data or complete access to all Oracle Identity Manager accessible data. CVSS 3.1 Base Score 9.1 (Confidentiality and Integrity impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N).

🤖 Analiza AI
Jak działa

Atakujący bez żadnych uprawnień, mając dostęp sieciowy do systemu przez protokół HTTP, może ominąć mechanizmy uwierzytelnienia (Auth Bypass) w komponencie OIM Legacy UI. Podatność jest sklasyfikowana jako łatwa do wykorzystania (Attack Complexity: Low), co oznacza brak potrzeby stosowania zaawansowanych technik. Udany atak prowadzi do nieautoryzowanego dostępu do odczytu, tworzenia, modyfikacji lub usuwania krytycznych danych zarządzanych przez Oracle Identity Manager.

Skutki

Atakujący może uzyskać pełny nieautoryzowany dostęp do wszystkich danych Oracle Identity Manager — zarówno w zakresie odczytu (naruszenie poufności), jak i tworzenia, modyfikacji oraz usuwania danych (naruszenie integralności). Skompromitowanie systemu zarządzania tożsamością może prowadzić do dalszego przejęcia dostępów w całej infrastrukturze organizacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://www.oracle.com/security-alerts/cpujul2026.html. Dodatkowo, do czasu wdrożenia patcha, zaleca się ograniczenie dostępu sieciowego do interfejsu OIM Legacy UI wyłącznie do zaufanych sieci oraz wdrożenie kontroli dostępu na poziomie firewall.

Kogo dotyczy

Oracle Identity Manager (składnik Oracle Fusion Middleware) w wersjach 12.2.1.4.0 oraz 14.1.2.1.0 — komponent OIM Legacy UI.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Oracle Identity Manager

    APP
    Oracle
    12.2.1.4.014.1.2.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-61757CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelnienia w Oracle Identity Manager REST WebServices

CVE-2026-60727CRITICAL9.8ten sam produkt

Vulnerability in the Oracle Identity Manager product of Oracle Fusion Middleware (component: OIM Legacy UI). ...

CVE-2026-60721CRITICAL9.8ten sam produkt

Vulnerability in the Oracle Identity Manager product of Oracle Fusion Middleware (component: OIM Legacy UI). ...

CVE-2026-60720CRITICAL9.9ten sam produkt

Vulnerability in the Oracle Identity Manager product of Oracle Fusion Middleware (component: OIM Legacy UI). ...

CVE-2026-61066CRITICAL9.9ten sam produkt

Vulnerability in the Oracle Identity Manager product of Oracle Fusion Middleware (component: OIM Legacy UI). ...