Критические уязвимости в Oracle Commerce Platform позволяют захватить систему без аутентификации

Oracle Commerce Platform

Одиннадцать уязвимостей критической степени опасности, обнаруженных в Oracle Commerce Platform и Oracle Commerce Guided Search/Experience Manager (версия 11.4.0), позволяют неаутентифицированным злоумышленникам получить полный контроль над атакуемой системой. Oracle выпустил обновления для всех 39 закрытых проблем, сообщается в бюллетене от июля 2026 года.

Детали уязвиостей

Уязвимости затрагивают сразу несколько компонентов платформы: ATG Portals, Dynamo Application Framework, Content Acquisition System, Experience Manager, Forge и Endeca Application Controller. Каждая из 11 наиболее опасных проблем имеет оценку CVSS 9,0 или выше. В большинстве случаев атака может быть проведена удалённо через протокол HTTP без какой-либо аутентификации. Для некоторых уязвимостей требуется взаимодействие пользователя, для других - нет.

В коммерческих платформах Oracle, используемых для построения интернет-магазинов и каталогов, эксплуатация найденных недостатков может привести к полному захвату системы: злоумышленник получает возможность выполнять произвольный код, читать и изменять любые данные, а также вызывать отказ в обслуживании путём исчерпания ресурсов или аварийного завершения работы. В частности, уязвимость CVE-2026-61129 в компоненте ATG Portals описана как легко эксплуатируемая, позволяющая неаутентифицированному атакующему через HTTP скомпрометировать Oracle Commerce Platform с последующим захватом.

CVE-2026-61130 в Dynamo Application Framework даёт доступ к критическим данным и может вызвать полный отказ в обслуживании (с оценкой 9,1). CVE-2026-61146 в Content Acquisition System отличается тем, что требует низких привилегий, но расширяет зону поражения на другие продукты Oracle (scope change) - оценка 9,9. Ещё три уязвимости в Forge (CVE-2026-61155, CVE-2026-61156) получили 9,1 и также приводят к раскрытию данных и отказу в обслуживании, причём CVE-2026-61156 требует доступа по HTTPS. Остальные критические CVE - 9,8 - ведут к полному захвату соответствующего компонента.

Уязвимости CVE-2026-61131 (Dynamo Application Framework), CVE-2026-61145 (Content Acquisition System), CVE-2026-61154 (Forge) и CVE-2026-61161 (Endeca Application Controller) имеют одинаковый вектор: сетевой доступ по HTTP, отсутствие аутентификации, полный компрометации. Это означает, что атакующему достаточно отправить специально сформированный запрос к уязвимому сервису, чтобы выполнить произвольные команды на сервере.

Ранее подобные проблемы в продуктах Oracle Commerce требовали аутентификации или были менее критичны. Нынешний набор патчей закрывает в том числе и уязвимости, связанные с недостаточной проверкой входящих запросов, обходом механизмов аутентификации и некорректной обработкой протоколов LDAP и RMI. В Guided Search и Experience Manager возможность атаки через RMI-протокол (удалённый вызов методов) расширяет поверхность атаки для внутренних сетей.

По данным Центра кибербезопасности Нидерландов (NCSC), который опубликовал предупреждение, все продукты версии 11.4.0 считаются уязвимыми. Дополнительные сведения по каждой из 39 уязвимостей можно найти в сводном бюллетене Oracle. Производитель рекомендует установить исправления, включённые в Critical Patch Update за июль 2026 года.

Администраторам систем на базе Oracle Commerce следует как можно скорее применить обновления. Отложить установку патча не рекомендуется: учитывая, что для эксплуатации большинства уязвимостей не требуется ни аутентификация, ни привилегии, а также то, что векторы атаки - распространённые протоколы HTTP/HTTPS, злоумышленники могут активно сканировать интернет на предмет уязвимых инсталляций.

Стоит также отметить, что в том же июльском цикле исправлений Oracle закрыл ещё одну уязвимость - CVE-2026-4176, связанную с библиотекой Compress::Raw::Zlib в составе интерпретатора Perl. Эта проблема затрагивает множество дистрибутивов Linux и Red Hat продуктов, но не относится напрямую к Oracle Commerce. Однако для полной защиты инфраструктуры необходимо учитывать и этот патч, особенно если в окружении используются Perl-скрипты.

Тенденция к увеличению числа критических уязвимостей в платформах электронной коммерции сохраняется. Ранее Oracle уже выпускал масштабные обновления для Commerce Platform в апреле и январе 2026 года. Каждый раз обнаруживалось от 30 до 50 проблем, значительная часть которых позволяла удалённое выполнение кода без аутентификации. Разработчикам стоит включить автоматическое обновление критических патчей в регламент обслуживания.

Организациям, эксплуатирующим Oracle Commerce, рекомендуется провести аудит на предмет использования версии 11.4.0 и как можно скорее установить июльское обновление. В качестве временных мер защиты можно ограничить сетевой доступ к административным и поисковым интерфейсам, а также отключить неиспользуемые протоколы (например, RMI). Однако эти меры не заменяют патч.

Ссылки

Комментарии: 0