Удалённый злоумышленник может получить полный контроль над приложением Oracle WebCenter Content или Oracle WebCenter Portal, не имея никаких учётных данных. Причиной стали две архитектурные ошибки, связанные с отсутствием аутентификации для критически важных функций. Производитель уже выпустил патчи, закрывающие обе проблемы.
Детали уязвимостей
Платформы Oracle WebCenter Content (решение для управления корпоративным контентом) и Oracle WebCenter Portal (средство для построения порталов и веб-приложений) используются в крупных компаниях и государственных учреждениях для работы с документами и организации доступа сотрудников и клиентов к информационным системам. Уязвимости получили идентификаторы CVE-2026-46813 (для Content Server) и CVE-2026-46845 (для Security Framework), а также номера в российском Банке данных угроз информации BDU:2026-10436 и BDU:2026-10437. Обе проблемы относятся к типу CWE-306 (отсутствие аутентификации для критической функции).
Вектор атаки в обоих случаях - сетевой, по протоколам HTTP (для CVE-2026-46813) и HTTPS (для CVE-2026-46845). Для эксплуатации злоумышленнику не требуется ни знание пароля, ни какое-либо взаимодействие с жертвой. Атакующему достаточно направить специально сформированный HTTP-запрос на уязвимый сервер. В случае успеха нарушитель может выполнить произвольные действия в контексте приложения - от чтения и изменения данных до полного захвата управления платформой.
Оценка опасности по шкале CVSS 3.1 составила 9,8 из 10, что соответствует критическому уровню угрозы. Базовая метрика CVSS 2.0 - максимальные 10 баллов. Столь высокие оценки объясняются тем, что уязвимости не требуют аутентификации, доступны удалённо, не нуждаются в участии пользователя и позволяют скомпрометировать конфиденциальность, целостность и доступность обрабатываемой информации.
Уязвимыми оказались две версии каждого продукта: Oracle WebCenter Content версий 12.2.1.4.0 и 14.1.2.0.0, а также Oracle WebCenter Portal тех же версий. Информация о поддержке других версий не раскрыта, однако под удар попадают все организации, использующие указанные релизы. Статус уязвимости подтверждён производителем, данные о существовании публичного эксплойта уточняются, однако риск эксплуатации остаётся высоким из-за простоты атаки.
Официальный бюллетень безопасности Oracle опубликован 16 июня 2026 года в рамках планового цикла Critical Patch Update. В нём компания рекомендует всем заказчикам установить обновления безопасности, выпущенные для затронутых компонентов. Временные меры защиты (например, блокировка доступа к соответствующим конечным точкам веб-сервера) могут снизить риск до установки патча, но не устраняют уязвимость полностью.
Данная ситуация в очередной раз привлекает внимание к проблемам, связанным с отсутствием аутентификации в корпоративных веб-приложениях. Ошибки класса CWE-306 относятся к наиболее опасным, поскольку позволяют обойти всю систему защиты на начальном этапе. Уязвимости в системах управления контентом и порталах особенно критичны: они часто граничат с внутренними сетями и могут служить точкой входа для дальнейшего бокового перемещения. Разработчикам и администраторам следует уделять первостепенное внимание аудиту схем аутентификации при развёртывании подобных платформ. Своевременная установка патчей остаётся наиболее надёжной мерой защиты от таких атак.
Ссылки
- https://bdu.fstec.ru/vul/2026-10436
- https://bdu.fstec.ru/vul/2026-10437
- https://www.cve.org/CVERecord?id=CVE-2026-46813
- https://www.cve.org/CVERecord?id=CVE-2026-46845
- https://www.oracle.com/security-alerts/cspujun2026.html
- https://www.oracle.com/security-alerts/cspujun2026.html