В Oracle Enterprise Manager Base Platform версий 13.5 и 24.1 обнаружена серия уязвимостей, затрагивающих как собственные компоненты платформы, так и сторонние библиотеки. Некоторые из ошибок позволяют неаутентифицированному злоумышленнику, имеющему сетевой доступ по HTTPS, полностью скомпрометировать узел управления, выполнить произвольный код, изменить конфиденциальные данные или спровоцировать частичный отказ в обслуживании. Производитель выпустил исправления в рамках июльского критического обновления (Critical Patch Update).
Детали уязвимостей
Наибольшую угрозу представляют уязвимости, позволяющие удалённо выполнить код без аутентификации. В компоненте Agent Next Gen зафиксирована проблема CVE-2026-46994 (CVSS 9.8) - она даёт возможность неавторизованному атакующему, обратившемуся к модулю по HTTPS, полностью захватить платформу управления. Схожий вектор реализован через CVE-2026-46989 (CVSS 9.1) в UI Framework: при наличии низких привилегий злоумышленник получает доступ к критическим данным всех продуктов, входящих в область действия Enterprise Manager, а также возможность частично нарушить доступность системы.
Часть уязвимостей требует повышенных привилегий. В компоненте Connector Framework (CVE-2026-46988, CVSS 7.2) и в Self Update Framework (CVE-2026-47005 и CVE-2026-47006, обе с CVSS 7.2) атакующий с правами администратора может осуществить полный захват платформы. В то же время обнаружены ошибки, которые эксплуатируются без аутентификации, но требуют вмешательства пользователя - например, CVE-2026-46998 (CVSS 8.8) в Metadata Plugin, где успешная атака возможна только после того, как жертва выполнит какие-либо действия в интерфейсе.
Особое внимание привлекают проблемы, связанные с некорректной обработкой данных сторонних библиотек, входящих в состав Enterprise Manager. Например, уязвимость CVE-2020-9547 (CVSS 9.8) в библиотеке Jackson Databind, которая используется для десериализации данных, позволяет удалённо выполнить код через специально сформированные входные данные. Другая проблема - CVE-2014-3643 (CVSS 8.1) в парсере SAX библиотеки Jersey - даёт возможность читать системные файлы через внешние XML-сущности (так называемая атака XXE). Кроме того, в поставку платформы входят уязвимые версии библиотеки Bouncy Castle (CVE-2025-8916, CVSS 6.3), где неконтролируемое выделение ресурсов может привести к отказу в обслуживании, а также Apache Log4j Core (CVE-2025-68161, CVSS 6.3), в котором функция проверки имени хоста при TLS-соединении не работает, что делает возможной атаку "человек посередине" на трафик логирования.
Сам по себе Oracle Enterprise Manager - это централизованная система управления ИТ-инфраструктурой, используемая в крупных корпоративных средах для мониторинга и администрирования баз данных, приложений и серверов. Компрометация такой платформы даёт злоумышленнику доступ к учётным данным, конфигурациям и данным управляемых систем. Именно поэтому подобные уязвимости привлекают внимание атакующих групп, которые стремятся получить долговременный доступ к корпоративным сетям.
Oracle выпустила обновления для версий 13.5 и 24.1. Рекомендуется как можно скорее установить соответствующие патчи. Список затронутых компонентов, помимо указанных, включает модули Enterprise Config Management, Discovery Framework, Security Framework, Web Services Framework и другие.
Обращает на себя внимание тот факт, что значительная часть серьёзных уязвимостей (например, CVE-2026-46994 и CVE-2026-46989) имеет простой вектор атаки и низкую сложность эксплуатации. Это означает, что появление публичных эксплойтов может произойти в короткие сроки после выхода патча. Администраторам, использующим Oracle Enterprise Manager, следует незамедлительно оценить актуальность обновления, особенно если платформа доступна из внешних сетей или содержит конфиденциальные данные управляемых систем.
Ссылки
- https://www.oracle.com/security-alerts/cpujul2026.html
- https://www.oracle.com/security-alerts/cpujul2026verbose.html