Отсутствие проверки подлинности и десериализация в Oracle Fusion Middleware позволяют удалённо захватить серверы

Oracle Fusion Middleware

Oracle закрыла 153 уязвимости в компонентах Fusion Middleware. Шестьдесят шесть из них отнесли к категории критических, а 78 можно использовать по сети без учётной записи. Пять уязвимостей получили максимальный балл 10,0 по шкале CVSS, системы оценки серьёзности уязвимостей. К ним относятся CVE-2026-71133 в Oracle Access Manager и CVE-2026-83021 в Oracle WebLogic Server. Затронутые продукты обслуживают управление учётными записями, обмен файлами, корпоративные порталы и серверы приложений. Риск касается инфраструктуры крупных организаций, банков и госсектора.

Детали уязвимостей

Уязвимости затрагивают два десятка компонентов платформы. Помимо WebLogic и Access Manager, в списке есть Oracle Identity Manager, Oracle Internet Directory, Oracle Forms и Oracle WebCenter Portal. К ним добавляются Oracle Coherence, Helidon и ряд других сервисов. Часть уязвимостей связана с отсутствием проверки подлинности на критичных функциях. Злоумышленнику достаточно обратиться к служебному интерфейсу и получить отклик без пароля и токена.

Ещё одна группа уязвимостей возникает из-за десериализации данных от недоверенного источника. Десериализация - это восстановление объектов программы из потока байтов. Если сервис принимает такой поток от кого угодно, атакующий подставляет собственную структуру данных и заставляет сервер выполнить произвольный код. Успешная атака позволяет обойти проверки авторизации, добраться до конфиденциальных сведений, изменить или удалить записи и вызвать отказ в обслуживании. Часть уязвимостей требует действий пользователя или предварительного доступа, однако большинство используется полностью удалённо.

Помимо ошибок в собственном коде, в списке есть уязвимости в сторонних библиотеках. На фоне остальных выделяется CVE-2026-47065, затрагивающая Apache MINA в составе Oracle Access Manager. Механизм защиты этой библиотеки должен был пропускать при разборе только заранее одобренные классы. Обойти ограничение удавалось двумя путями, через служебные объекты-посредники и через автоматический запуск кода при загрузке разрешённого класса. Разработчики закрыли обе лазейки, но до исправления они позволяли выполнить произвольный код на сервере.

Fusion Middleware занимает средний слой между приложениями и базами данных. Через него проходят учётные данные сотрудников, маршруты обмена файлами и содержимое порталов. Access Manager отвечает за единый вход, Internet Directory хранит каталог пользователей, Identity Manager выдаёт права на ресурсы. Ошибка в одном из этих сервисов сказывается на соседних системах. Поскольку речь о внутренней инфраструктуре, а не о клиентских приложениях, эксплуатация почти не отражается на повседневной работе сотрудников.

Слой управления учётными записями включает несколько продуктов. Oracle Access Manager отвечает за единый вход и проверку подлинности. Oracle Identity Manager выдаёт и отзывает права, Oracle Internet Directory хранит каталог пользователей и служебных записей. Все три принимают запросы по сети. Среди них есть уязвимости с максимальным баллом. Один из дефектов в каталоге позволяет неаутентифицированному пользователю пройти проверку по LDAP (протокол доступа к каталогам) и захватить сервер.

Серверы приложений и связующее звено образуют второй пласт. Oracle WebLogic Server исполняет корпоративные приложения на Java, Oracle Coherence отвечает за распределённый кеш, Service Delivery Platform обслуживает обмен сообщениями. В WebLogic уязвимости позволяют захватить сервер через веб-контейнер, а также через протоколы T3 и IIOP, которые применяются в кластерах. Несколько дефектов в Coherence дают низкопривилегированному пользователю возможность выполнить код и получить контроль над узлом.

Третий блок касается контента и интеграции данных. Oracle WebCenter Portal и Oracle WebCenter Enterprise Capture работают с корпоративными порталами и сканированием документов. Oracle Forms обслуживает устаревшие, но по-прежнему используемые формы, Oracle Data Integrator переносит данные между системами. В каждом из них есть и уязвимости с высокими оценками, и проблемы, требующие действий пользователя. Объединяет их одно: успешная эксплуатация ведёт к раскрытию или подмене корпоративных данных.

Отдельная группа - Helidon, набор библиотек для микросервисов на Java. Здесь собраны в основном уязвимости, вызывающие отказ в обслуживании через HTTP/2 и WebSocket. Оценки ниже, от 5,3 до 7,5, но остановка сервиса тоже обходится дорого. Исправления для Helidon вышли отдельным пакетом.

Oracle делит уязвимости по сложности использования. Одни требуют высокой учётной записи, другие довольствуются низкими правами, третьи обходятся вовсе без входа. Значительная часть уязвимостей в этом выпуске попадает в последнюю категорию. Для администратора это означает, что сетевые экраны и проверка подлинности сами по себе не защитят, и закрывать бреши приходится установкой патчей.

Oracle выпустила исправления очередным квартальным набором. Отдельный пакет закрывает уязвимости в Helidon. Обновления доступны заказчикам с действующим контрактом на поддержку. Национальный центр кибербезопасности Нидерландов рекомендует устанавливать патчи для критических уязвимостей в первую очередь.

Квартальные сводки Oracle традиционно насчитывают десятки и сотни строк, и за большими числами легко теряется приоритет. В этом выпуске 78 уязвимостей не требуют ни входа в систему, ни действий пользователя, а пять достигают максимального балла. Пока рабочие группы согласуют окно обслуживания, эти сервисы остаются открытыми для сканирования и попыток эксплуатации. Большая часть перечисленных компонентов работает во внутренних сетях, но ошибки в них позволяют атакующему расширить атаку и добраться до баз данных и хранилищ.

Ссылки

Комментарии: 0