Уязвимость в компоненте Runtime Tools веб-платформы Oracle WebCenter Portal, получившая идентификатор BDU:2026-10180 (CVE-2026-46847), даёт возможность удалённому нарушителю с низкими привилегиями полностью скомпрометировать приложение через протокол HTTPS. Проблема связана с неправильным контролем доступа (CWE-284) и затрагивает версии продукта 12.2.1.4.0 и 14.1.2.0.0. Разработчик уже выпустил исправление в составе июньского Critical Patch Update (CPU) за 2026 год.
Детали уязвимости
Согласно описанию из Банка данных угроз безопасности информации (BDU), эксплуатация уязвимости возможна удалённо, при этом злоумышленник должен иметь учётную запись в приложении (привилегии уровня низкого пользователя - PR:L по шкале CVSS 3.1). Вектор атаки предполагает отправку специально сформированного HTTPS-запроса к компоненту Runtime Tools. Успешная эксплуатация позволяет нарушителю получить полный контроль над приложением: доступ к конфиденциальным данным, изменение конфигурации, выполнение произвольных операций от имени системы.
Базовый вектор уязвимости в классификации CVSS 3.1 - AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H - соответствует оценке 9,9 балла (критический уровень опасности). По более старой шкале CVSS 2.0 показатель составляет 9 баллов (высокий уровень). Таким образом, уязвимость представляет серьёзную угрозу для организаций, использующих данный продукт.
Oracle WebCenter Portal - это платформа для построения корпоративных порталов, интеграции бизнес-приложений и управления контентом. Продукт широко применяется в средних и крупных компаниях для создания внутренних и внешних веб-интерфейсов. Компрометация такого портала может привести к утечке корпоративной информации, нарушению работы связанных систем и развитию цепочек атак на внутреннюю инфраструктуру. Атака через портал может скрытно предоставить злоумышленнику доступ к базам данных, файловым хранилищам и другим сервисам, с которыми интегрирован Oracle WebCenter Portal.
Тип ошибки - неправильный контроль доступа - означает, что компонент Runtime Tools недостаточно проверяет права пользователя при выполнении определённых операций. В результате нарушитель, имея минимальный уровень доступа, может выполнять действия, предназначенные только для администраторов. Подобные уязвимости часто становятся мишенью для атак, поскольку позволяют эскалировать привилегии без высокой квалификации на начальном этапе.
Производитель подтвердил уязвимость и выпустил патч. Рекомендуется установить обновление. Временных мер защиты Oracle не предоставил, поэтому обновление - единственный способ устранить риск. Администраторам следует проверить, включена ли автоматическая установка критических исправлений, и при необходимости произвести обновление вручную.
В контексте текущей ситуации уязвимости класса CWE-284 (неправильный контроль доступа) остаются одной из основных проблем корпоративного ПО. В 2026 году исследователи и вендоры фиксируют рост числа подобных дефектов, особенно в веб-приложениях с богатой функциональностью. Компаниям, использующим Oracle WebCenter Portal, стоит оперативно протестировать и применить июньское обновление, чтобы предотвратить возможную компрометацию портала. Дополнительным барьером может служить многофакторная аутентификация и сегментация сети, ограничивающая доступ к порталу из внешних сегментов.
Ссылки
- https://bdu.fstec.ru/vul/2026-10180
- https://www.cve.org/CVERecord?id=CVE-2026-46847
- https://www.oracle.com/security-alerts/cspujun2026.html