В компоненте Authentication Engine средства управления доступом Oracle Access Manager обнаружили две уязвимости. Обе связаны с проверкой подлинности и прав доступа. Из-за ошибок в этой логике злоумышленник, действующий удалённо через сетевой протокол HTTP, получает полный контроль над приложением или всей системой. Уязвимы версии 12.2.1.4.0 и 14.1.2.1.0. Производитель подтвердил обе проблемы и подготовил исправления.
Детали уязвимостей
Первая уязвимость относится к классу ошибок контроля доступа (CWE-284). По шкале CVSS 3.1 её базовая оценка равна 10. Это максимально возможное значение. Вектор атаки описывает сетевой доступ, низкую сложность эксплуатации и полное отсутствие требований к привилегиям нарушителя. Права администратора ему не нужны. Не требуется и участие пользователя. Поэтому для атаки достаточно отправить на уязвимый компонент специально сформированный HTTP-запрос. Если проверка доступа пропускает его, злоумышленник получает полный контроль над приложением. Оценка по старой шкале CVSS 2.0 для этой же уязвимости тоже составляет 10.
Вторая уязвимость вызвана недостатками самой процедуры аутентификации (CWE-287). Здесь базовая оценка по CVSS 3.1 составляет 9,9 при пороге критического уровня. Отличие в требованиях к нарушителю. Ему нужен действующий аккаунт с низкими привилегиями. Однако даже такая учётная запись открывает путь к полному контролю над системой. Способ эксплуатации описан как нарушение аутентификации. Значит, логин и пароль проходят проверку там, где должны быть отклонены, либо проверка обходится иным способом. По шкале CVSS 2.0 уязвимость оценивается в 9.
Обе проблемы затрагивают один и тот же компонент. Это Authentication Engine, ядро проверки подлинности в Oracle Access Manager. Продукт применяют для централизованного управления доступом. Предприятия используют его для единого входа в корпоративные приложения, для управления учётными записями и правами сотрудников. Государственные и финансовые организации строят на нём доступ к внутренним системам. Поэтому компрометация этого средства автоматически ставит под угрозу все сервисы, которые на него опираются.
Oracle Access Manager часто размещают на периметре корпоративной сети. Через него проходят запросы к десяткам внутренних ресурсов. Если злоумышленник получает контроль над таким посредником, он может выдавать себя за любого пользователя. Это позволяет читать и изменять данные, доступные сотрудникам и администраторам. Также появляется возможность присвоить себе повышенные права. В результате атака на компонент аутентификации превращается в способ проникнуть вглубь инфраструктуры. Обычно такой доступ открывает путь к боковому перемещению между системами.
Данных об эксплуатации этих уязвимостей в реальных атаках пока нет. Соответствующие сведения уточняются. Информация о наличии публичного эксплойта также уточняется. Тем не менее обе проблемы подтверждает сам производитель, что повышает достоверность данных. Техническая сложность эксплуатации оценивается как низкая. Это увеличивает вероятность появления рабочих эксплойтов в ближайшее время. Обе уязвимости относятся к классу архитектурных. Значит, они заложены в логике работы компонента, а не во внешних настройках.
Типы ошибок, лежащие в основе проблем, относятся к самым распространённым. Неправильная аутентификация и неверный контроль доступа годами остаются в числе лидирующих причин утечек. Причём подобные уязвимости часто остаются незамеченными при обычном тестировании. Проверка защиты фокусируется на внешних интерфейсах, а логика аутентификации остаётся вне зоны внимания. По этой причине такие компоненты привлекают исследователей и злоумышленников.
Исправления включил плановый выпуск Oracle. Патчи закрывают обе уязвимости сразу. Первая проблема зарегистрирована как CVE-2026-60358. Вторая получила номер CVE-2026-60333. В отечественном банке данных угроз безопасности информации обе записи значатся под номерами BDU:2026-14658 и BDU:2026-14660.
Администраторам стоит как можно быстрее установить обновление. Производитель рекомендует перейти на исправленные сборки Oracle Access Manager. Если обновление невозможно сразу, разумно ограничить сетевой доступ к компоненту аутентификации. Желательно закрыть его от внешних сетей и оставить только для доверенных сегментов. Кроме того, стоит проверить журналы на подозрительные HTTP-запросы к Authentication Engine. Признаки аномального поведения могут указывать на попытки эксплуатации.
Тема ошибок в механизмах аутентификации не теряет актуальности. Проблемы контроля доступа и проверки подлинности регулярно становятся причиной крупных утечек. Производители закрывают их, но новые появляются снова. Для организаций это означает одно: управление исправлениями остаётся базовой мерой защиты. Регулярный аудит логики доступа и своевременная установка патчей снижают риск. Без этих мер даже проверенные корпоративные продукты сохраняют уязвимость перед внешними атаками.
Ссылки
- https://bdu.fstec.ru/vul/2026-14658
- https://bdu.fstec.ru/vul/2026-14660
- https://www.cve.org/CVERecord?id=CVE-2026-60358
- https://www.cve.org/CVERecord?id=CVE-2026-60333
- https://www.2026-60329oracle.com/security-alerts/cpujul2026.html