Отсутствие проверки подлинности в Oracle E-Business Suite открывает доступ к данным и позволяет захватить компоненты

Oracle E-Business Suite

Oracle выпустила июльский набор исправлений для Oracle E-Business Suite. В него вошли 159 уязвимостей, три из которых получили оценку 9,8 по шкале CVSS 3.1. Проблемы затрагивают десятки модулей, включая Oracle Applications Framework, Oracle Document Management and Collaboration и Oracle Mobile Application Server. Злоумышленник без учётных данных может получить полный контроль над уязвимыми системами или украсть конфиденциальную информацию.

Детали уязвимостей

Наиболее опасные ошибки обозначены идентификаторами CVE-2026-83327, CVE-2026-83452 и CVE-2026-83462. Все три не требуют аутентификации, имеют низкую сложность атаки и не зависят от действий пользователя. Первая находится в компоненте Personalization внутри Oracle Applications Framework. Атакующий может обратиться к нему по сети через SOAP и полностью скомпрометировать фреймворк. Вторая связана с Oracle Document Management and Collaboration. Третья относится к Oracle Mobile Application Server, конкретно к компоненту MWA Terminal Server, и доступна через TCP.

Успешная эксплуатация этих трёх уязвимостей приводит к полному захвату затронутого компонента. На практике это означает доступ к обрабатываемым данным, возможность их изменить или удалить, а также вмешательство в работу бизнес-процессов. Oracle Applications Framework служит базовой платформой для многих модулей E-Business Suite, поэтому его компрометация может затронуть сразу несколько функций предприятия.

Ещё 19 уязвимостей из июльского набора можно использовать удалённо без входа в систему. Они не относятся к критическим, но позволяют читать конфиденциальные данные или вызывать частичный отказ в обслуживании. Например, CVE-2026-83110 в Oracle Marketing даёт неаутентифицированному атакующему полный доступ к данным модуля. CVE-2026-83115 и CVE-2026-83341 в Oracle Applications Manager разрешают чтение важной информации без проверки подлинности. CVE-2026-83167 и CVE-2026-83184 затрагивают Oracle Application Object Library. Первая раскрывает данные, вторая дополнительно позволяет изменять их, хотя и требует больше усилий для эксплуатации.

Остальные ошибки требуют хотя бы минимальных прав в системе. Многие из них сосредоточены в компонентах Internal Operations различных продуктов: Oracle Alert, Oracle Marketing, Oracle Sales Online, Oracle Report Manager, Oracle User Management, Oracle Field Service и других. В этих случаях злоумышленник с низкими привилегиями может перехватить управление модулем или изменить критически важные данные. CVE-2026-83120, к примеру, даёт полный контроль над Oracle Alert. CVE-2026-83121 делает то же самое с Oracle Marketing. CVE-2026-83189 в Oracle User Management, связанная с делегированием пользователей, также позволяет захватить компонент.

Набор исправлений покрывает множество версий E-Business Suite, преимущественно от 12.2.3 до 12.2.15. Национальный центр кибербезопасности Нидерландов рекомендует в первую очередь установить обновления для трёх критических уязвимостей. Сами патчи уже доступны через службу поддержки Oracle. Пользователям без действующего контракта на поддержку стоит как минимум ограничить сетевой доступ к интерфейсам управления и сервисам Oracle E-Business Suite, особенно к тем, что доступны без аутентификации.

Oracle отмечает, что не получала сообщений о массовой эксплуатации этих ошибок в реальных атаках. Однако появление нескольких удалённых уязвимостей без необходимости входа делает установку исправлений срочной задачей. Особенно это касается организаций, чьи системы E-Business Suite доступны из интернета или используются для обработки финансовых данных и персональной информации сотрудников.

Обновление подтверждает давнюю проблему сложных корпоративных платформ: чем больше интегрированных модулей, тем выше вероятность появления ошибок аутентификации и контроля доступа. Компоненты наподобие Oracle Applications Framework или Application Object Library становятся привлекательной целью, поскольку через них можно добраться до множества смежных функций. Организациям следует не только применить текущие патчи, но и проверить, какие интерфейсы E-Business Suite действительно должны быть доступны снаружи.

Ссылки

Комментарии: 0