Podatność w komponencie Installation Security produktu Oracle JD Edwards EnterpriseOne Tools (wersja 9.2.26.3) umożliwia niskouprzywilejowanemu atakującemu zdalne przejęcie kontroli nad systemem przez sieć HTTP. Ze względu na zmianę zakresu (scope change), atak może wpłynąć również na inne produkty powiązane z podatnym systemem.
▸ Pokaż oryginał (EN)
Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Installation Security). The supported version that is affected is 9.2.26.3. Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise JD Edwards EnterpriseOne Tools. While the vulnerability is in JD Edwards EnterpriseOne Tools, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of JD Edwards EnterpriseOne Tools. CVSS 3.1 Base Score 9.9 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H).
Atakujący posiadający podstawowe uprawnienia w sieci może wykorzystać podatność w komponencie Installation Security przez protokół HTTP bez konieczności interakcji ze strony użytkownika. Podatność jest łatwa do wykorzystania (niska złożoność ataku), a jej skuteczne przeprowadzenie pozwala na całkowite przejęcie instancji JD Edwards EnterpriseOne Tools. Ze względu na efekt zmiany zakresu (scope change), skutki ataku mogą wykraczać poza bezpośrednio podatny komponent i dotykać innych systemów w środowisku.
Atakujący może uzyskać pełną kontrolę nad systemem JD Edwards EnterpriseOne Tools, co oznacza naruszenie poufności, integralności i dostępności danych oraz możliwość wpływu na inne produkty w środowisku (scope change).
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Oracle Critical Patch Update z lipca 2026 roku: https://www.oracle.com/security-alerts/cpujul2026.html
Oracle JD Edwards EnterpriseOne Tools w wersji 9.2.26.3
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HOracle Jd Edwards Enterpriseone Tools
APPOracle9.2.26.3
Powiązane podatności
Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)
Vulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Web Runtime SEC)....
Krytyczne pominięcie uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools
Obejście uwierzytelnienia w Oracle JD Edwards EnterpriseOne Tools
Krytyczna podatność w Oracle JD Edwards EnterpriseOne Tools — przejęcie kontroli