Критические уязвимости в Oracle BI Publisher и Oracle BI EE позволяют захватить систему через HTTP-запросы

Oracle BI

Oracle выпустила внеочередные обновления для продуктов Oracle BI Publisher и Oracle Business Intelligence Enterprise Edition (BI EE), закрывающие семь уязвимостей. Две из них получили максимальные оценки критичности по шкале CVSS и позволяют неаутентифицированному злоумышленнику удалённо получить полный контроль над системой.

Детали уязвимостей

Наиболее опасная ошибка зафиксирована в компоненте BI Platform Security продукта Oracle BI Publisher - CVE-2026-60173 с рейтингом 9.8 (CVSS 3.1). Уязвимость эксплуатируется через HTTP-запросы без какой-либо аутентификации. Успешная атака ведёт к полному захвату сервера, включая доступ к конфиденциальным данным, их модификацию и нарушение доступности. Под ударом находятся версии 8.2.0.0.0 и 12.2.1.4.0.

Вторая критическая уязвимость - CVE-2026-60719 (9.9 балла) - затрагивает Web Service API того же продукта. Она требует наличия низких привилегий у атакующего, но при этом позволяет не только получить несанкционированный доступ ко всем данным Oracle BI Publisher, но и изменять их, а также вызывать частичный отказ в обслуживании. Важно отметить, что воздействие атаки выходит за рамки самого продукта - уязвимость приводит к компрометации связанных систем (scope change). Поражены все три поддерживаемые версии: 8.2.0.0.0, 12.2.1.4.0 и 26.01.0.0.0.

Помимо критических, устранены уязвимости высокой и средней степени опасности. Так, CVE-2026-60671 (8.6 балла) в Oracle BI EE (версии 8.2.0.0.0 и 26.01.0.0.0) позволяет неаутентифицированному злоумышленнику через HTTP вызвать полный отказ в обслуживании системы, а также частично читать и изменять данные. CVE-2026-60674 (8.2 балла) в том же продукте даёт возможность неаутентифицированному атакующему получить полный доступ к критическим данным Oracle BI EE. CVE-2026-60673 (6.5 балла) в Oracle BI Publisher (все версии) эксплуатируется низкопривилегированным пользователем и раскрывает все данные продукта через компонент XML Services.

Параллельно с обновлениями Oracle в бюллетене упомянуты исправления для сторонних компонентов, которые также входят в поставку продуктов. В Apache Log4j Core (до версии 2.25.3 включительно) обнаружена уязвимость CVE-2026-34480 (6.9 балла по CVSS v4). Из-за отсутствия экранирования запрещённых символов XML 1.0 компонент XmlLayout генерирует некорректный вывод. В зависимости от реализации StAX это приводит либо к потере записей логов, либо к полному отказу доставки событий - фактически к отказу в обслуживании систем логирования. Патч выпущен в Apache Log4j Core 2.25.4. Ошибка затронула десятки продуктов, включая Oracle Enterprise Manager Base Platform, HPE Telco Universal SLA Management, IBM Db2 Server, Red Hat Enterprise Linux и многие другие.

Кроме того, исправлена проблема в библиотеке cryptography для Python (CVE-2026-39892, 6.9 балла по CVSS v4). В версиях с 45.0.0 по 46.0.6 включительно передача несплошного буфера (например, реверсивного среза "buf[::-1]") в методы хеширования приводила к чтению за границами выделенной памяти - классическому переполнению буфера. Это могло вызвать раскрытие информации или аварийный останов приложения. Уязвимость устранена в версии 46.0.7. Под удар попали продукты Red Hat (Ansible Automation Platform, OpenShift AI, Quay), IBM App Connect Enterprise, а также дистрибутивы Alpine и другие.

Затронутые версии продуктов Oracle: Oracle BI Publisher 8.2.0.0.0, 12.2.1.4.0, 26.01.0.0.0; Oracle Business Intelligence Enterprise Edition 8.2.0.0.0 и 26.01.0.0.0. Компания рекомендует установить обновления из июльского Critical Patch Update 2026 года. Ссылки на бюллетени и полный список исправлений приведены в официальном уведомлении Oracle (cpujul2026.html).

Ситуация в очередной раз демонстрирует, что уязвимости в платформенных компонентах - Apache Log4j и библиотеках криптографии - могут поражать широкий круг вендорских продуктов, и обновления Oracle в данном случае не решают проблему изолированно. Администраторам следует проверить версии Log4j и cryptography во всех зависимостях, особенно в контейнерных средах Red Hat и IBM.

Ссылки

Комментарии: 0