В клиентском компоненте Oracle WebCenter Enterprise Capture обнаружен ряд уязвимостей, связанных с некорректной работой механизмов авторизации. Эксплуатация позволяет удалённому злоумышленнику с минимальными правами получить полный контроль над системой. Производитель устранил проблемы в составе июльского набора обновлений безопасности.
Детали уязвимостей
Платформа Oracle WebCenter Enterprise Capture предназначена для автоматизации сканирования, распознавания и оцифровки документов. Она используется в крупных организациях для построения систем электронного документооборота. Компрометация такого компонента способна привести к утечке конфиденциальных данных и нарушению ключевых бизнес-процессов. Особенно чувствительны к подобным рискам банки, государственные учреждения и компании с большим объёмом входящей документации.
Сведения о проблемах внесены в Банк данных угроз безопасности информации (BDU) под номерами BDU:2026-10673 (CVE-2026-60447), BDU:2026-10675 (CVE-2026-60456), BDU:2026-10676 (CVE-2026-60445) и BDU:2026-10677 (CVE-2026-60524). Всем уязвимостям присвоен высокий уровень опасности по шкале CVSS 2.0 с базовой оценкой 9 баллов. По более строгой методологии CVSS 3.1 показатель достигает 9,9 балла, что соответствует критическому уровню.
Причина проблем кроется в ошибках разграничения доступа в архитектуре продукта, классифицированных как неправильный контроль доступа. Механизмы авторизации работают некорректно, поэтому злоумышленник может обойти ограничения и выполнить операции, предназначенные только для администратора. Для атаки не требуются повышенные привилегии - достаточно стандартной учётной записи. Сам процесс проводится удалённо через сеть.
Векторы атаки различаются в зависимости от уязвимости. В одном случае используются HTTP-запросы, в другом - протоколы IIOP и T3, предназначенные для взаимодействия между компонентами Oracle. Две оставшиеся записи не содержат указания на конкретный протокол, однако все четыре уязвимости одинаково опасны и позволяют получить полный контроль над целевой системой. Во всех сценариях нарушителю требуется успешно пройти процедуру входа.
Уязвимые версии продукта - 12.2.1.4.0 и 14.1.2.0.0. Другие поддерживаемые ветки платформы также могут требовать внимания, поскольку производитель регулярно обновляет линейки продуктов. Проверить текущую версию и наличие исправлений можно на официальном портале Oracle в разделе Security Alerts.
Oracle подтвердила наличие проблем и выпустила патчи. Специалистам по безопасности рекомендуется изучить бюллетень производителя и спланировать установку обновлений в ближайшее время. До этого момента стоит ограничить доступ к сетевым интерфейсам системы, пересмотреть политику учётных записей и усилить мониторинг событий авторизации.
Эксплойтов для этих уязвимостей на данный момент не обнаружено. Тем не менее подобные ошибки в продуктах Oracle нередко становятся мишенью злоумышленников сразу после выхода патча, поскольку обратный анализ исправлений позволяет воссоздать вектор атаки. Поэтому задержка с обновлением увеличивает риск компрометации.
Уязвимости в системах обработки документов опасны тем, что дают доступ к хранилищам данных и процессам распознавания информации. В случае атаки организация может не сразу заметить несанкционированное вмешательство. Включение журналирования и регулярные проверки прав доступа помогают снизить риски до установки обновлений.
Проблемы этого класса привлекают внимание к необходимости тщательной настройки контроля доступа в корпоративном программном обеспечении. Даже небольшое упущение в архитектуре авторизации способно привести к полной компрометации сервера. Для пользователей Oracle WebCenter Enterprise Capture первоочередная задача - оперативно применить июльские исправления и проверить актуальность всех компонентов платформы.
Ссылки
- https://bdu.fstec.ru/vul/2026-10673
- https://bdu.fstec.ru/vul/2026-10675
- https://bdu.fstec.ru/vul/2026-10676
- https://bdu.fstec.ru/vul/2026-10677
- https://www.cve.org/CVERecord?id=CVE-2026-60447
- https://www.cve.org/CVERecord?id=CVE-2026-60456
- https://www.cve.org/CVERecord?id=CVE-2026-60445
- https://www.cve.org/CVERecord?id=CVE-2026-60524
- https://www.oracle.com/security-alerts/cpujul2026.html