CRITICAL🇬🇧 English

CVE-2026-60627

Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie systemu

CVSS 9.9v3.1pub. 2026-07-21upd. 2026-08-05

Podatność w komponencie Installation Security produktu Oracle JD Edwards EnterpriseOne Tools (wersja 9.2.26.3) umożliwia niskouprzywilejowanemu atakującemu zdalne przejęcie kontroli nad systemem przez sieć HTTP. Ze względu na zmianę zakresu (scope change), atak może wpłynąć również na inne produkty powiązane z podatnym systemem.

Pokaż oryginał (EN)

Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Installation Security). The supported version that is affected is 9.2.26.3. Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise JD Edwards EnterpriseOne Tools. While the vulnerability is in JD Edwards EnterpriseOne Tools, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of JD Edwards EnterpriseOne Tools. CVSS 3.1 Base Score 9.9 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący posiadający podstawowe uprawnienia w sieci może wykorzystać podatność w komponencie Installation Security przez protokół HTTP bez konieczności interakcji ze strony użytkownika. Podatność jest łatwa do wykorzystania (niska złożoność ataku), a jej skuteczne przeprowadzenie pozwala na całkowite przejęcie instancji JD Edwards EnterpriseOne Tools. Ze względu na efekt zmiany zakresu (scope change), skutki ataku mogą wykraczać poza bezpośrednio podatny komponent i dotykać innych systemów w środowisku.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem JD Edwards EnterpriseOne Tools, co oznacza naruszenie poufności, integralności i dostępności danych oraz możliwość wpływu na inne produkty w środowisku (scope change).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Oracle Critical Patch Update z lipca 2026 roku: https://www.oracle.com/security-alerts/cpujul2026.html

Kogo dotyczy

Oracle JD Edwards EnterpriseOne Tools w wersji 9.2.26.3

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Oracle Jd Edwards Enterpriseone Tools

    APP
    Oracle
    9.2.26.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2021-42013CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)

CVE-2026-61272CRITICAL9.8ten sam produkt

Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Web Runtime SEC)....

CVE-2026-46878CRITICAL9.8PL ✓ten sam produkt

Krytyczne pominięcie uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools

CVE-2026-46879CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools

CVE-2026-46880CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie kontroli