Три уязвимости в платформе Oracle WebCenter Enterprise Capture, предназначенной для автоматического сканирования и оцифровки документов, создают предпосылки для полного удалённого захвата корпоративных систем. Проблемы обнаружены в компоненте Client Bundle, который отвечает за взаимодействие клиентских устройств с серверной частью. Подтверждение и исправление поступило от разработчика в рамках планового цикла обновлений безопасности в июле 2026 года.
Детали уязвимостей
Уязвимости затрагивают две версии продукта - 12.2.1.4.0 и 14.1.2.0.0. Все три ошибки имеют одинаковый базовый вектор CVSS 3.1: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, что даёт им оценку 9,9 балла из 10 возможных - это критический уровень опасности. По классификации CVSS 2.0 оценка составляет 9,0 балла, что также соответствует высокому уровню угрозы.
В центре внимания оказались две тесно связанные проблемы. Первая (CVE-2026-60458, BDU:2026-10668) квалифицируется как отсутствие аутентификации для критической функции (CWE-306). Злоумышленник, имеющий сетевой доступ к серверу, может обойти процедуры проверки подлинности и выполнить действия, требующие полномочий администратора. Вторая пара ошибок (CVE-2026-60459, BDU:2026-10669 и CVE-2026-60457, BDU:2026-10670) относится к категории неправильного контроля доступа (CWE-284). В этих случаях система корректно идентифицирует пользователя, но позволяет ему получить доступ к ресурсам или функциям, на которые у него нет разрешений.
Учитывая характер продукта, потенциальные последствия выглядят особенно серьёзными. WebCenter Enterprise Capture обрабатывает конфиденциальные документы - договоры, финансовую отчётность, кадровые приказы. В случае эксплуатации злоумышленник, обладающий минимальными привилегиями (о чём свидетельствует параметр PR:L в векторе CVSS 3.1), смог бы не только просмотреть эти материалы, но и изменить их, удалить или внедрить вредоносное содержимое. Полный контроль над системой означает также возможность использовать сервер для горизонтального перемещения по внутренней сети организации.
Примечательно, что все три уязвимости затрагивают один и тот же компонент, однако имеют различную первопричину. Если отсутствие аутентификации предполагает, что разработчики пропустили точку входа, где проверка личности пользователя не предусмотрена вовсе, то ошибки разграничения доступа указывают на некорректную реакцию системы при некорректной передаче запросов между модулями. В обоих случаях результат одинаков - нарушитель получает полномочия в системе.
Oracle подтвердила наличие проблем и выпустила соответствующие исправления в составе критического обновления, опубликованного 21 июля 2026 года. Администраторам всех организаций, использующих Oracle WebCenter Enterprise Capture версий 12.2.1.4.0 и 14.1.2.0.0, настоятельно рекомендуется немедленно установить патч. Временные меры защиты в официальном бюллетене не указаны, что делает обновление единственным способом устранения риска.
Уязвимости такого класса периодически затрагивают корпоративное ПО для работы с документами, поскольку логика аутентификации и авторизации здесь часто усложняется необходимостью интеграции с внешними системами (Active Directory, LDAP, сервера печати). Тем не менее, комбинация трёх критических ошибок в одном компоненте - случай, требующий повышенного внимания со стороны служб информационной безопасности. Организациям, использующим платформы Oracle, стоит провести ревизию своих процессов управления исправлениями и ускорить развёртывание июльского обновления, поскольку его задержка может стоить контроля над критически важными документами.
Ссылки
- https://bdu.fstec.ru/vul/2026-10668
- https://bdu.fstec.ru/vul/2026-10669
- https://bdu.fstec.ru/vul/2026-10670
- https://www.cve.org/CVERecord?id=CVE-2026-60458
- https://www.cve.org/CVERecord?id=CVE-2026-60459
- https://www.cve.org/CVERecord?id=CVE-2026-60457
- https://www.oracle.com/security-alerts/cpujul2026.html