Девять уязвимостей с максимальным баллом в Oracle Fusion Middleware угрожают полным захватом систем

Oracle Fusion Middleware

Oracle выпустила масштабный набор исправлений безопасности для продуктов линейки Fusion Middleware, закрыв в общей сложности 345 уязвимостей. Девять из них получили наивысший балл по шкале CVSS - 10.0, и все они позволяют неаутентифицированному удалённому злоумышленнику полностью скомпрометировать систему. Национальный центр кибербезопасности Нидерландов (NCSC) оценивает вероятность крупномасштабного использования этих проблем в ближайшее время как очень высокую.

Детали уязвимостей

Среди затронутых продуктов - Oracle Data Integrator, Oracle Coherence, Oracle Access Manager, Oracle Unified Directory, Oracle WebLogic Server Proxy Plug-in, Oracle Fusion Middleware Service Delivery Platform (компонент Messaging Enabler) и Oracle WebCenter Content. Уязвимости затрагивают такие компоненты, как REST-сервис, ядро Coherence, механизм аутентификации, OUD Core, Web Content Management и другие. Атаки могут проводиться через различные протоколы: HTTP, LDAP, SOAP и TCP - без необходимости предварительной аутентификации или взаимодействия с пользователем.

Уявзимости с максимальной оценкой опасности:

  • CVE-2026-47056 (Oracle Data Integrator, компонент Rest Service, HTTP).
  • CVE-2026-60217 (Oracle Coherence, компонент Core, TCP).
  • CVE-2026-60358 (Oracle Access Manager, компонент Authentication Engine, HTTP).
  • CVE-2026-60360 (Oracle Unified Directory, компонент OUD Core, LDAP).
  • CVE-2026-60379 (Service Delivery Platform, компонент Messaging Enabler, SOAP).
  • CVE-2026-60389 (Service Delivery Platform, компонент Messaging Enabler, HTTP).
  • CVE-2026-60644 (Oracle WebCenter Content, компонент Web Content Management, HTTP).

Каждая из этих проблем эксплуатируется просто (сложность атаки низкая), не требует привилегий и может приводить к изменению области воздействия: атака на один продукт способна распространиться на другие зависимые компоненты экосистемы Oracle. В случае успешной эксплуатации злоумышленник получает полный контроль над сервером - возможность читать, изменять и удалять любые данные, а также выполнять произвольный код.

Помимо девяти критических, Oracle устранила ещё 145 уязвимостей с баллом CVSS от 9.0 до 9.9. Значительная их часть также не требует аутентификации и может быть использована для удалённого выполнения кода, доступа к конфиденциальным данным или полной компрометации узла. Остальные 191 уязвимость имеют более низкие оценки, однако их массовый характер всё равно должен учитываться при планировании обновлений.

Нидерландский NCSC в своём предупреждении отметил, что из-за количества и серьёзности найденных дыр высока вероятность скорого появления эксплойтов и массовых атак. Организация настоятельно рекомендует администраторам незамедлительно изучить бюллетени Oracle и установить доступные патчи.

Особенность ситуации - в том, что уязвимости затрагивают не один продукт, а целую платформу Middleware, широко используемую в корпоративных сетях, в том числе в финансовом секторе, государственных учреждениях и телекоммуникационных компаниях. Многие организации развёртывают Oracle Fusion Middleware как основу для критически важных приложений, и отсутствие своевременного обновления может привести к утечкам данных, нарушению работы сервисов и потере контроля над инфраструктурой.

Администраторам следует в первую очередь обратить внимание на версии продуктов, указанные в бюллетенях: например, Oracle Data Integrator 12.2.1.4.0 и 14.1.2.0.0, Oracle Coherence 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 и 15.1.1.0.0, Oracle Access Manager 12.2.1.4.0 и 14.1.2.1.0, Oracle Unified Directory 12.2.1.4.0 и 14.1.2.1.0, Service Delivery Platform 12.2.1.4.0 и 14.1.2.0.0, Oracle WebCenter Content 12.2.1.4.0 и 14.1.2.0.0. Все эти сборки подвержены уязвимостям максимальной степени опасности.

На данный момент нет сообщений о массовой эксплуатации указанных проблем в реальных атаках, однако учитывая высокий рейтинг и простоту использования, можно ожидать, что вредоносные программы и сценарии на основе опубликованных бюллетеней появятся в ближайшие дни. Аналитики по безопасности советуют не откладывать установку обновлений, даже если для этого потребуется краткосрочное отключение сервисов.

Для организаций, которые не могут немедленно развернуть патчи, в качестве временных мер рекомендуется ограничить сетевой доступ к уязвимым компонентам, особенно к REST-сервисам, LDAP и SOAP-интерфейсам, а также усилить мониторинг на предмет подозрительной активности. Однако единственным надёжным способом защиты остаётся применение исправлений, выпущенных Oracle.

Тенденция к увеличению числа уязвимостей в продуктах промежуточного программного обеспечения сохраняется: за последние годы Oracle регулярно выпускает обновления, закрывающие сотни проблем, многие из которых имеют высокий или критический уровень. Это подчёркивает важность своевременного управления исправлениями в корпоративной среде и использования инструментов для автоматизации этого процесса.

Ссылки

Комментарии: 0