В продуктах Oracle Communications обнаружено 213 уязвимостей, 12 из которых получили рейтинг CVSS 9 и выше. Почти все наиболее опасные проблемы находятся во встроенных сторонних компонентах, а не в коде самой Oracle. Разработчик выпустил июльский набор исправлений, закрывающий в том числе ошибки в LibTIFF, Apache Tomcat, Eclipse Jetty и других библиотеках.
Детали уязвимостей
Наибольшую угрозу представляют уязвимости, позволяющие удалённо выполнить код или получить полный контроль над системой. Среди них - ошибка в библиотеке LibTIFF (CVE-2025-9900, CVSS 8.8), связанная с механизмом "write-what-where" при обработке специально созданных TIFF-изображений. Злоумышленник может подсунуть жертве такой файл и добиться выполнения кода с её правами. Хотя рейтинг этой уязвимости чуть ниже критического, она затрагивает сразу несколько продуктов Oracle, включая Oracle Communications Policy Management и Oracle AutoVue. Исправление потребовало обновления LibTIFF до версии 4.7.1.
Также критическую оценку получила уязвимость в Apache Kafka версий 4.1.0 и 4.1.1 (CVE-2026-33557, CVSS 9.1). По умолчанию валидатор JWT-токенов в брокере Kafka не проверяет подпись и эмитента. Атакующий может сгенерировать токен от любого издателя и выдать себя за любого пользователя. В версиях 4.1.2 и 4.2.0 проблема устранена, а до обновления администраторам рекомендуется явно задать класс "BrokerJwtValidator" в конфигурации.
Ещё одна опасная ошибка затрагивает Eclipse Jetty (CVE-2026-2332, CVSS 9.1). HTTP/1.1-парсер Jetty неверно обрабатывает кавычки в расширениях chunked-кодирования, что позволяет осуществить контрабанду HTTP-запросов (request smuggling). Если Jetty стоит за обратным прокси, злоумышленник может отравить кеш, обойти контроль доступа или перехватить сессии. Уязвимы версии до 10.0.28, 11.0.28, 12.0.33, 12.1.7 и 9.4.60.
Apache Tomcat версий 8.5.0-8.5.100, 9.0.0-9.0.102, 10.1.0-10.1.39 и 11.0.0-11.0.5 содержит уязвимость CVE-2025-31651 (CVSS 2.7 по версии 4.0, но в бюллетене указана как низкая). Специально сформированный запрос может обойти правила перезаписи (rewrite rules) и, если эти правила обеспечивали безопасность, привести к обходу ограничений. Хотя рейтинг невысок, проблема затрагивает множество дистрибутивов, включая Oracle Communications Session Report Manager и Oracle Agile.
Критическую оценку CVSS 9.8 получила уязвимость в Perl (CVE-2026-4176). В состав Perl входит модуль Compress::Raw::Zlib с устаревшей версией zlib, содержащей несколько уязвимостей, включая CVE-2026-3381 и CVE-2026-27171. Под угрозой оказались версии от 5.9.4 до 5.40.4-RC1, 5.41.0-5.42.2-RC1 и 5.43.0-5.43.9. Обновление модуля до версии 2.221 устраняет проблему.
Не менее серьёзна уязвимость в Lodash (CVE-2026-4800, CVSS 9.8). Исправление для CVE-2021-23337 не затронуло ключи "options.imports" в шаблоните "_.template". Если приложение передаёт непроверенные данные в качестве имён ключей, атакующий может внедрить код, исполняемый при компиляции шаблона. Кроме того, возможна атака через загрязнение прототипа "Object.prototype". Разработчики рекомендуют обновление до версии 4.18.0.
Библиотека AIOHTTP (CVE-2026-34520, CVSS 2.7 по версии 4.0) также требует внимания. C-парсер по умолчанию принимает нулевые байты и управляющие символы в заголовках ответов, что может привести к расхождению интерпретации заголовков между клиентом, прокси и сервером. Патч вышел в версии 3.13.4.
В криптографической библиотеке Python "cryptography" (CVE-2026-39892, CVSS 6.9 по версии 4.0) обнаружено переполнение буфера при передаче несплошных буферов в API наподобие "Hash.update()". Проблема затрагивает версии 45.0.0-46.0.7 на Python 3.11 и новее. Исправление - в версии 46.0.7.
Apache HTTP Server (CVE-2026-29167, CVSS 9.8) страдает от use-after-free в модуле mod_ldap при использовании в конфигурации для конкретного каталога. Уязвимы версии 2.4.0-2.4.67. Обновление до 2.4.68 закрывает брешь.
Spring Boot версий 4.0.0-4.0.5 (CVE-2026-40976, CVSS 9.1) теряет встроенную веб-безопасность при определённых условиях - если приложение сервлетное, не имеет собственной конфигурации Spring Security, зависит от "spring-boot-actuator-autoconfigure" и не зависит от "spring-boot-health". В результате все эндпоинты становятся доступны без аутентификации. Версия 4.0.6 исправляет проблему.
Apache MINA версий 2.1.0-2.1.11 и 2.2.0-2.2.6 содержит обход фильтра десериализации (CVE-2026-42779, CVSS 9.8). Метод "AbstractIoBuffer.resolveClass()" не проверяет классы через белый список для статических классов и примитивных типов, позволяя выполнить произвольный код. Патч доступен в версиях 2.1.12 и 2.2.7.
Наконец, уязвимость в Oracle Communications Converged Application Server версий 8.2 и 8.3 (CVE-2026-61223, CVSS 9.0) позволяет неаутентифицированному атакующему через TCP/IP захватить сервер, хотя эксплуатация считается сложной. Атака может затронуть и другие продукты за пределами уязвимого компонента.
Пользователям продуктов Oracle Communications следует установить обновления, выпущенные в рамках июльского Critical Patch Update. Для сторонних компонентов, используемых в инфраструктуре (LibTIFF, Tomcat, Jetty, Kafka, Perl, Lodash, AIOHTTP, cryptography, Apache HTTP Server, Spring Boot, Apache MINA), необходимо обновить соответствующие библиотеки до указанных версий. Полный список исправлений и CVE доступен в бюллетене Oracle.
Ссылки
- https://www.oracle.com/security-alerts/cpujul2026.html
- https://www.oracle.com/security-alerts/cpujul2026verbose.html