Корпорация Oracle выпустила внеплановый пакет исправлений для Oracle E-Business Suite, который устраняет 410 уязвимостей в тридцати с лишним модулях. Четыре бреши получили высокие баллы по шкале CVSS - от 9,1 до 9,8. Самая критическая из них, CVE-2026-60880, позволяет неаутентифицированному злоумышленнику через HTTP полностью захватить компонент Oracle Work in Process. Патчи уже доступны в ежеквартальном обновлении Oracle Critical Patch Update за июль 2026 года.
Детали уязвимостей
Уязвимость CVE-2026-60880 относится к компоненту Internal Operations в модуле Oracle Work in Process. Согласно бюллетеню, проблема затрагивает EBS версий с 12.2.3 по 12.2.15. Для эксплуатации достаточно сетевого доступа по протоколу HTTP - никаких учётных данных не требуется. Вектор атаки имеет низкую сложность, поэтому успешное воздействие приводит к полной компрометации конфиденциальности, целостности и доступности данных внутри данного модуля. CVSS 3.1 Base Score - 9,8. Ограничивающим фактором является архитектура продукта: Oracle E-Business Suite не предназначен для прямого публичного доступа, что снижает вероятность массовых атак через интернет. Однако при нахождении уязвимых систем во внутренней сети или при наличии неправильно настроенных сетевых экранов риск по-прежнему высок.
Три другие уязвимости высокой степени опасности также заслуживают внимания. CVE-2026-60773 (CVSS 9,6) обнаружена в Oracle Application Object Library, компонент Core. Для её эксплуатации атакующему требуются минимальные привилегии и сетевой доступ по HTTPS. Уязвимость вызывает изменение области действия (scope change) - воздействие выходит за пределы самого компонента и может затронуть смежные продукты в окружении EBS. Успешная атака ведёт к неавторизованному созданию, удалению или изменению критических данных, а также к доступу ко всем данным, доступным через библиотеку объектов приложений. Аналогичный сценарий реализуется через CVE-2026-62549 (CVSS 9,6) в компоненте Oracle HRMS (UK), а именно в подсистеме UK Payroll. Эта уязвимость также требует низких привилегий и доступна через HTTP. Она может привести к утечке и искажению персональных данных сотрудников и зарплатной информации.
Четвёртая брешь - CVE-2026-62546 (CVSS 9,1) - зафиксирована в Oracle Applications Framework, компонент Web Utilities. В отличие от остальных, она требует высоких привилегий, то есть доступа в систему с правами администратора соответствующего модуля. Её эксплуатация приводит к полному захвату платформы Oracle Applications Framework, причём снова с изменением области действия. Это означает, что атакующий, получив контроль над framework, сможет манипулировать любыми приложениями, построенными на нём.
Остальные 406 уязвимостей имеют баллы ниже 9,0. Их детальное описание не включено в данное предупреждение - NCSC Нидерландов ссылается на полный бюллетень Oracle. Большинство из них относятся к категориям неполного списка запрещённых входных данных (Incomplete List of Disallowed Inputs), некорректного управления привилегиями (Improper Privilege Management) и ошибок авторизации (Improper Authorization). Закрыты также проблемы в модулях Workflow, Order Management, Payables, Payroll, Warehouse Management, Advanced Collections, iReceivables, Project Intelligence и других.
Oracle подтвердила, что все исправления включены в июльское обновление Critical Patch Update. Пользователям E-Business Suite версий 12.2.3-12.2.15 рекомендуется немедленно установить патчи, доступные на портале Oracle Support. В качестве временной меры следует ограничить сетевой доступ к EBS только доверенными подсетями и убедиться, что система не выставляется напрямую в интернет без дополнительных средств защиты, таких как VPN или прокси.
Релиз такого объёмного набора исправлений - 410 брешей - характерен для Oracle E-Business Suite: это одна из самых крупных ERP-систем с десятками взаимосвязанных модулей. Вендор традиционно выпускает накопительные патчи раз в квартал, но обнаружение четырёх уязвимостей с баллами выше 9,0 в одном релизе указывает на необходимость более тщательного аудита безопасности конфигураций. Учитывая, что для эксплуатации самых опасных дыр не требуются высокие привилегии, а в одном случае - даже аутентификация, компаниям, использующим EBS, стоит включить установку текущего обновления в план ближайших работ.
Ссылки
- https://www.oracle.com/security-alerts/cpujul2026.html
- https://www.oracle.com/security-alerts/cpujul2026verbose.html