Oracle исправила 27 уязвимостей в Commerce Platform - наборе продуктов для электронной коммерции, поиска по каталогу товаров и персонализации витрин. Проблемы затрагивают версию 11.4.0, включая Commerce Guided Search и Commerce Experience Manager. Шестнадцать уязвимостей из 27 используют удалённо, без учётной записи и без входа в систему. Оценки по шкале CVSS (метрика, по которой сравнивают тяжесть уязвимостей) расходятся от средних до высоких, верхняя граница - 8,2. Эксплуатация, то есть применение уязвимости в атаке, даёт доступ к закрытым сведениям, позволяет менять записи, останавливать сервисы или забирать платформу под полный контроль.
Детали уязвимостей
Правки внесли в трёх компонентах. Experience Manager отвечает за контент и настройки витрины; Forge служит инструментом разработки и сборки приложений; Endeca Application Controller координирует работу поисковых служб. Одну из категорий ошибок в описании называют некорректным завершением или освобождением ресурсов. Такие уязвимости связаны с тем, как приложение закрывает соединения и возвращает занятую память. Затянувшееся освобождение ресурсов ухудшает устойчивость сервиса, а в части случаев открывает путь к обходу проверок.
Названия компонентов напоминают об истории продукта. Поисковые службы и контроллер приложений пришли из линейки Endeca, которую Oracle купила в 2011 году. С тех пор платформу достраивали, и часть внутренних механизмов работает без серьёзных изменений много лет. В одном наборе исправлений набралось 27 уязвимостей: значительная доля кода отвечает за обмен данными между службами, а такой обмен трудно ограничить проверками.
Самые высокие оценки, 8,2, получили проблемы в Experience Manager и в Forge. Одна из них, CVE-2026-83234, не требует входа в систему. Злоумышленник обращается к платформе по обычному веб-протоколу HTTP, читает критичные данные и меняет часть записей. Другая, CVE-2026-83248, тоже обходится без аутентификации, но действует иначе. Она приводит к зависанию или повторяющемуся сбою службы, то есть к полному отказу в обслуживании, и попутно открывает чтение части данных.
Не все 27 уязвимостей одинаковы по условиям. Часть срабатывает, только если у злоумышленника уже есть учётная запись с минимальными правами. Есть проблемы, для которых нужно, чтобы сотрудник открыл подготовленный файл или перешёл по ссылке. Отдельный случай связан с доступом к локальному сегменту сети: атакующему нужно оказаться в той же физической среде передачи данных, что и сервер платформы. Одна из уязвимостей в Forge проявляется при обращении по протоколу TLS (защищённое соединение) и приводит к сбою с частичной утечкой данных. Ещё несколько проблем в Forge с оценкой 8,1 тоже ведут к полному контролю над платформой, но требуют особых условий.
Oracle Commerce Platform применяют крупные интернет-магазины, дистрибьюторы и промышленные компании. Внутри хранятся каталоги, цены, заказы и профили покупателей, а сама платформа связана с системами учёта и логистики. Уязвимости, для которых не нужен вход в систему, важны прежде всего для установок, доступных из интернета. Перебор адресов и автоматические сканеры находят такие сервисы без участия человека. Панель управления контентом нередко открывают подрядчикам и маркетинговым командам, и это расширяет круг учётных записей с невысокими правами. Прогноз вероятности эксплуатации EPSS (оценка, которую пересчитывают ежедневно) держится около 0,004 - это низкий уровень. Сообщений о применении этих уязвимостей в реальных атаках в открытых источниках не приводится. Национальный центр кибербезопасности Нидерландов (NCSC) даёт собственную оценку по каждой проблеме, и она ниже базовой CVSS - от 6,5 до 7,0.
Обновления доступны для версии 11.4.0. Сведения Oracle собрала в документе CPU352 в системе поддержки, доступ открыт клиентам с действующим контрактом. NCSC советует ставить первыми исправления для уязвимостей с самыми высокими оценками, то есть для проблем в Experience Manager и Forge. Приоритет разумно расставить и по доступности сервиса извне: платформу, которая смотрит в интернет, обновляют в первую очередь, внутренние тестовые стенды могут подождать. Перед установкой патча полезно выяснить, какие сборки и надстройки используют компоненты Forge и Endeca Application Controller: исправления Oracle закрывают код самой платформы, но не сторонние модули, которые к ней подключили. Тем, кто не может обновиться сразу, имеет смысл ограничить доступ к административным интерфейсам из интернета и закрыть лишние порты. Журналы можно проверить на предмет обращений к служебным службам поиска. Такие меры не заменяют патч, но уменьшают риск, пока идёт установка. После обновления стоит убедиться, что поиск и витрина работают как прежде.
Число уязвимостей, которые находят в одном наборе исправлений Oracle Commerce, показывает, насколько широкой стала поверхность атаки у платформ электронной коммерции. Поисковые службы, панели управления контентом и инструменты сборки живут внутри одной инфраструктуры и связаны общими учётными данными. Ошибка в одном компоненте легко затрагивает соседние системы. Владельцам интернет-магазинов обновление версии 11.4.0 лучше не откладывать до планового окна обслуживания. Шестнадцать уязвимостей не требуют ни пароля, ни действий сотрудников. Значит, время для атаки ограничивают только скорость закрытия периметра и установки патча.
Ссылки