Oracle закрыла 31 уязвимость в пяти продуктах линейки Oracle Communications. Двадцать три из них можно использовать удалённо, без учётных данных и без участия человека. Четыре получили оценки выше девяти баллов по шкале CVSS. Исправления касаются платформ Unified Assurance, Cloud Native Core Security Edge Protection Proxy, MetaSolv Solution Module - ASR, Service Catalog and Design и Operations Monitor. Национальный центр кибербезопасности Нидерландов (NCSC) советует ставить исправления для критических ошибок вне очереди.
Детали уязвимостей
Первую из четвёрки нашли в сборщике логов Fluentd (CVE-2026-44024). Он собирает имя файла журнала из метки, которую приписывает входящий поток данных. Проверка метки оказалась слишком слабой. Если сборщик принимает логи из недоверенного источника и подставляет метку в путь к файлу, посторонний может вписать в неё переходы по каталогам и записать свой файл в любое место, куда дотянется процесс. Замена конфигурации или подброс исполняемого модуля превращают обычную запись файла в выполнение кода. Для Unified Assurance оценка - 9,8. Закрытая версия - 1.19.3.
Вторая (CVE-2026-17544) живёт в PHP, в модуле для арифметики с произвольной точностью. Обработка длинных входных значений приводила к записи за границы буфера и порче стека и кучи. Любое приложение, которое считает введённые пользователем суммы, передаёт такие числа в уязвимый код. Значит, злоумышленник может исполнить свой код в процессе сервера. Ветки PHP 8.4 и 8.5 закрывают выпуски 8.4.24 и 8.5.9. В составе Unified Assurance эта же ошибка получила 9,8 балла.
Третья (CVE-2026-71290) касается Apache HttpComponents Client - набора библиотек, через который приложения на Java ходят по сети. В асинхронном режиме настройка проверки имени хоста в сертификате сервера не работала. Атакующий, способный вклиниться в канал, предъявляет действительный сертификат на другой домен, выдаёт себя за нужный сервер и читает чужой трафик. Классический, синхронный вариант клиента этой ошибке не подвержен. Патч вышел в версии 5.6.4.
Четвёртая (CVE-2026-73194) нашлась в библиотеке доступа к базам данных для Perl. Разбор подготовленного запроса с числовым заполнителем не проверял величину числа. Слишком большое значение превращалось в отрицательное, ограничение обходилось, и каждое следующее значение удлиняло запись за пределы памяти. Чем больше значений в запросе, тем сильнее повреждение кучи. Закрытая версия - 1.652.
Остальные двадцать семь ошибок разбросаны по сторонним библиотекам внутри тех же продуктов. Среди них выполнение кода через подменённый конфиг библиотеки журналирования logback и обход каталога через значение HTTP-заголовка в ней же. Логика проверки имени хоста подвела и Apache Log4j, там же нашлась выдача неверного JSON при нечисловых значениях. Криптобиблиотека libgcrypt допускала переполнение буфера в куче на специально собранном шифротексте в схеме обмена ключами на эллиптических кривых. Брокеры сообщений ActiveMQ и RabbitMQ падают от одиночного запроса без аутентификации: первому хватает одного большого блока памяти, второй не следит за размером кадра при сборке сообщения. Стандартная библиотека Go позволяла по символической ссылке выйти за пределы ограниченного подкаталога. Один запрос к Erlang/OTP ломает выдачу сессионных билетов в TLS 1.3, пока приложение не перезапустят. Есть также обход ограничений представлений в библиотеке разбора JSON jackson-databind, обход фильтрации шаблонных выражений в DOMPurify, утечка данных сеанса на менее доверенные поддомены в Guzzle, паника при пустом файле внутри пакета Helm, утечка памяти при разборе повреждённых ответов DNS в сетевом фреймворке Netty и переполнение ресурсов в демонстрационном чате из Apache Tomcat. Заметнее прочих подделка серверных запросов (SSRF) в платформе для работы с моделями машинного обучения MLflow (CVE-2026-64849): через проверку вебхука сервер обращается к внутренним адресам, а ответ возвращает наружу. Агентство по кибербезопасности США (CISA) внесло эту ошибку в перечень уязвимостей, которые злоумышленники применяют в реальных атаках.
Продукты Oracle Communications - это инфраструктура операторов связи: тарификация, каталог услуг, мониторинг сети, обмен сигнальным трафиком между сетями пятого поколения. Такие системы обычно стоят во внутренних сегментах, но двадцать три уязвимости из тридцати одной не требуют ни пароля, ни действий человека. Одного доступного порта достаточно, чтобы начать атаку. Дополнительный риск создаёт природа самих ошибок: почти все они пришли с компонентами с открытым кодом, которые Oracle собирает в свои продукты.
Обновления выходят ежеквартальными наборами исправлений Oracle (Critical Patch Update) и доступны клиентам с действующей поддержкой. Администраторам нужно закрыть доступ к служебным интерфейсам этих систем из внешних сетей, запускать процессы с минимальными правами и проверить конфигурацию сборщика логов. Если метка потока попадает в путь к файлу, а логи приходят извне, от такой схемы лучше отказаться. Там, где обновить отдельную библиотеку своими силами невозможно, помогает сетевой фильтр.
Все четыре критические ошибки пришли из сторонних компонентов: сборщика логов, интерпретатора PHP, HTTP-клиента и драйвера базы данных. Те же или близкие версии стоят в Red Hat OpenShift, продуктах IBM, Dell и SUSE, и часть производителей уже выпустила свои патчи. Там, где Oracle Communications соседствует с другими платформами, одного бюллетеня мало: сверять версии библиотек приходится по всему парку. Операторам связи уже недостаточно следить за патчами Oracle - в поле зрения попадают и релизы открытых проектов, из которых Oracle собирает свои продукты.
Ссылки