Критические уязвимости в Oracle Enterprise Manager и WebLogic Server позволяют удалённо перехватить контроль над приложениями

vulnerability

Корпорация Oracle выпустила внеочередные обновления безопасности, закрывающие две уязвимости высокой степени опасности в популярных продуктах - платформе управления Enterprise Manager и сервере приложений WebLogic. Обе проблемы подтверждены производителем, причём для одной из них уже существует эксплойт в открытом доступе.

Детали уязвимостей

Первая уязвимость, получившая идентификатор BDU:2026-10438 (CVE-2026-46856), затрагивает компонент Metadata Plugin в составе Oracle Enterprise Manager Base Platform версий 13.5 и 24.1. Она относится к классу межсайтовых сценарных атак (XSS) и классифицирована как уязвимость кода. Согласно бюллетеню Oracle, проблема заключается в непринятии мер по защите структуры веб-страницы - типичная ошибка CWE-79. Эксплуатация уязвимости возможна удалённо через сетевой протокол HTTP без необходимости предварительной аутентификации. Базовый вектор по шкале CVSS 3.1 составляет 9,6 - это критический уровень опасности. В случае успешной атаки злоумышленник может получить полный контроль над приложением, включая доступ к конфиденциальным данным, их изменение и нарушение доступности сервиса.

Другая уязвимость - BDU:2026-10475 (CVE-2026-60206) обнаружена в ядре сервера приложений Oracle WebLogic Server. Она затрагивает версии 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 и 15.1.1.0.0. Причина - недостатки процедуры аутентификации, что соответствует классу CWE-287 ("Неправильная аутентификация"). Уязвимость относится к категории архитектурных ошибок. Для её эксплуатации нарушителю требуется действовать удалённо с использованием протокола SAML (Security Assertion Markup Language) - стандарта обмена данными аутентификации и авторизации. Атака способна затронуть конфиденциальность, целостность и доступность защищаемой информации. Оценка CVSS 3.1 для этой уязвимости достигает 9,9, что также является критическим уровнем опасности. Примечательно, что для CVE-2026-60206 уже опубликован PoC-эксплойт на GitHub, что значительно повышает риски для необновлённых систем.

Обе уязвимости уже закрыты производителем. Для Oracle Enterprise Manager Base Platform исправление включено в июньский набор обновлений Critical Patch Update (CPU). Владельцам WebLogic Server необходимо установить патч из июльского CPU. Рекомендуется незамедлительно применить обновления, особенно в средах, где WebLogic Server используется для развёртывания критически важных бизнес-приложений.

Ситуация в очередной раз привлекает внимание к проблеме безопасности цепочки поставок и сложности поддержки актуального состояния корпоративных платформ. Наличие публичного эксплойта для WebLogic Server делает эту уязвимость приоритетной целью для злоумышленников, включая группы, специализирующиеся на атаках на цепочки поставок. Своевременное управление исправлениями остаётся ключевой мерой защиты для организаций, использующих продукты Oracle.

Ссылки

Комментарии: 0