Oracle закрыл более 20 уязвимостей в модулях Financial Services, включая критические проблемы в Apache Avro и Lodash

Oracle Financial Services

Июльское критическое обновление безопасности Oracle (Critical Patch Update) затронуло десятки модулей платформы Oracle Financial Services, а также ряд популярных сторонних компонентов, встроенных в эти продукты. В общей сложности исправлено 20 уязвимостей, пять из которых имеют оценку CVSS не ниже 9.1 и могут привести к удаленному выполнению кода, компрометации конфиденциальных данных или полному захвату системы.

Детали уязвимостей

Наиболее опасной оказалась проблема в библиотеке Apache Avro, используемой для сериализации данных в Java-окружении. Уязвимость CVE-2024-47561 (CVSS 9.3) связана с некорректной обработкой схемы при парсинге: злоумышленник может передать специально сформированную схему, что приведет к выполнению произвольного кода на сервере. Исправление включено в версии 1.11.4 и 1.12.0 Apache Avro. Еще одна уязвимость этого же компонента - CVE-2025-33042 (CVSS 6.9) - позволяет внедрять код при генерации записей из недоверенных схем, но её эксплуатация сложнее и требует аутентификации.

Критический уровень угрозы (CVSS 9.8) зафиксирован для уязвимости CVE-2026-4800 в библиотеке Lodash. Проблема затрагивает функцию _.template: исправление, внесённое ранее для CVE-2021-23337, не распространялось на ключи параметра imports. Если приложение передает в качестве этих ключей непроверенные данные, атакующий может внедрить в них вредоносные выражения, которые будут исполнены при компиляции шаблона. Кроме того, механизм слияния imports через assignInWith перечисляет унаследованные свойства, что при загрязнении прототипа Object.prototype также открывает путь к выполнению кода. Рекомендуется обновить Lodash до версии 4.18.0.

Сразу несколько серьезных уязвимостей исправлено в Spring Security и Spring Framework. Две из них - CVE-2025-41248 и CVE-2025-41249 (обе CVSS 7.5) - затрагивают механизм обнаружения аннотаций в иерархиях типов с параметризованным супертипом. Из-за ошибки разрешения аннотаций методы, помеченные @PreAuthorize и аналогичными защитными аннотациями, могут оказаться без необходимой проверки прав, что ведет к обходу авторизации. CVE-2026-22732 (CVSS 9.1) проявляется, когда приложение указывает HTTP-заголовки ответов с помощью Spring Security: из-за особенностей ленивой записи (lazy writing) заголовки могут не быть отправлены, что позволяет обойти политики безопасности или раскрыть информацию. Отдельная проблема CVE-2026-22747 (CVSS 6.8) касается X.509-аутентификации: неправильная обработка искаженных значений CN в сертификатах может привести к тому, что аутентификация пройдет от имени другого пользователя.

В Apache ActiveMQ обнаружена уязвимость CVE-2026-41044 (CVSS 8.8), позволяющая аутентифицированному злоумышленнику с помощью веб-консоли администратора создать вредоносное имя брокера, содержащее ссылку на удаленный Spring XML-контекст. При создании VM-транспорта этот контекст загружается, и встроенные синглтон-бины приводят к выполнению произвольного кода на JVM брокера. Обновление до версий 5.19.6 или 6.2.5 устраняет проблему.

Сервер приложений Eclipse Jetty подвержен уязвимости CVE-2026-5795 (CVSS 7.4) в классе JASPIAuthenticator. При определенных условиях аутентификационные данные, сохраненные в ThreadLocal, не очищаются после обработки запроса, и последующий запрос на том же потоке наследует установленные привилегии, что ведет к повышению прав и обходу контроля доступа.

В HTTP-клиенте для Python urllib3 обнаружена уязвимость CVE-2026-21441 (CVSS 8.9 по CVSSv4), связанная с декомпрессией данных при HTTP-редиректах. Когда приложение использует потоковый режим (preload_content=False) и не отключает редиректы, библиотека принудительно декомпрессирует всё тело ответа на редирект, не применяя лимиты. Это позволяет злоумышленнику отправить бомбу декомпрессии (gzip, zstd и др.) и вызвать отказ в обслуживании из-за исчерпания ресурсов CPU и памяти. Исправление - urllib3 версии 2.6.3.

Фреймворк Netty уязвим к DoS-атаке через MQTT-протокол (CVE-2026-44248, CVSS 7.5). Секция свойств в заголовке MQTT 5 парсится и буферизируется до проверки ограничения размера сообщения, и из-за использования ReplayingDecoder может разбираться многократно, вызывая рост потребления памяти и загрузки процессора. Исправлено в версиях 4.1.133.Final и 4.2.13.Final.

В библиотеке Log4j (компонент JsonTemplateLayout) уязвимость CVE-2026-34481 (CVSS 6.3 по CVSSv4) позволяет генерировать некорректный JSON при логировании нечисловых значений с плавающей запятой (NaN, Infinity). Это может нарушить работу downstream-систем анализа логов. Обновление до версии 2.25.4 закрывает проблему.

Кроме того, в составе июльского CPU исправлены уязвимости в Apache Kafka (CVE-2026-33557, CVSS 9.1 - JWT-токены не валидируются по умолчанию, что позволяет выдать себя за любого пользователя), Apache ZooKeeper (CVE-2026-24308, CVSS 8.7 - раскрытие конфигурации в логах), SQLite (CVE-2025-70873, CVSS 7.5 - утечка данных кучи через zip-файл) и несколько менее критичных проблем в модулях Oracle Banking Trade Finance, Origination и других.

Для всех перечисленных уязвимостей Oracle выпустила патчи в составе бюллетеня cpujul2026. Рекомендуется установить обновления как можно скорее, особенно для систем, доступных через интернет. Учитывая, что многие уязвимости затрагивают библиотеки общего назначения (Avro, Lodash, Spring, Netty, urllib3), организациям следует проверить свой стек зависимостей на наличие уязвимых версий, даже если они напрямую не используют продукты Oracle.

Ссылки

Комментарии: 0