Полный контроль над Oracle Retail Integration Bus и Application Testing Suite: что закрыл июльский патч

vulnerability

Удалённый злоумышленник может получить полный контроль над интеграционной платформой для розничной торговли Oracle Retail Integration Bus. Также под угрозой комплекс для автоматизации тестирования приложений Oracle Application Testing Suite. Для атак не требуются учётные данные. Исправления вышли в июльском обновлении безопасности Oracle, которое закрыло в общей сложности несколько десятков уязвимостей. Производитель подтвердил все проблемы и включил их в официальный бюллетень Critical Patch Update. Все шесть уязвимостей зарегистрированы в Банке данных угроз безопасности информации (BDU). Традиционно такие обновления выходят раз в квартал, однако в этом случае для Enterprise Manager дополнительно выпущен внеочередной патч в июне.

Детали уязвимостей

В Oracle Retail Integration Bus обнаружены две уязвимости критического уровня опасности. Платформа используется для асинхронной передачи сообщений в формате XML между компонентами розничных систем: кассовыми терминалами, складскими программами и аналитическими сервисами. Первая проблема связана с внедрением кода. Вторая - с небезопасным управлением привилегиями. При этом обе позволяют удалённо выполнить произвольный код от имени приложения. Для эксплуатации достаточно отправить специально сформированный HTTP-запрос. Уязвимостям присвоены идентификаторы BDU:2026-11642 (CVE-2026-46982) и BDU:2026-11645 (CVE-2026-46983). Базовая оценка CVSS 3.1 составляет 9,8, что соответствует критическому уровню. По шкале CVSS 2.0 - максимальные 10 баллов. Платформа является связующим звеном между фронтальными системами и бэкендом. Через неё проходят данные о заказах, оплатах и остатках. Перехват контроля над интеграционной шиной позволяет злоумышленнику вносить изменения в эти потоки, подменять сведения или полностью останавливать обмен сообщениями. Поскольку уязвимость связана с обменом данными между системами магазинов, её успешная эксплуатация может затронуть многие компоненты розничной сети одновременно.

Не менее серьёзная ситуация сложилась с Oracle Application Testing Suite. Этот комплекс применяется для автоматизации тестирования веб-приложений, нагрузочного тестирования и создания сценариев. В его модуле Load Testing for Web Apps, пакете OpenScript и инсталляционном сервисе найдены ошибки небезопасного управления привилегиями. Их эксплуатация через протоколы TCP или Oracle Net позволяет нарушителю получить полный контроль над системой. Все три уязвимости также имеют критический уровень опасности. Идентификаторы: BDU:2026-11644 (CVE-2026-46924), BDU:2026-11647 (CVE-2026-35290), BDU:2026-11648 (CVE-2026-46876). Наличие эксплойтов для них пока не подтверждено, однако это не снижает риск: публичные эксплойты нередко появляются вскоре после выхода патча. Комплекс тестирования часто разворачивают в изолированных средах, однако такие среды могут иметь доступ к боевым системам через промежуточные контуры. Инсталляционный сервис, который также оказался уязвимым, потенциально способен распространять вредоносный код на серверы, где выполняются установка или обновление компонентов. Важно отметить, что все перечисленные ошибки относятся к коду и могут быть исправлены только обновлением.

Отдельно стоит упомянуть Oracle Enterprise Manager Base Platform. В его компоненте Metadata Plugin выявлен неправильный контроль доступа (BDU:2026-11656, CVE-2026-46855). Проблема требует наличия учётных данных, однако по шкале CVSS 3.1 она получила 9,9 балла. Успешная атака позволяет воздействовать на конфиденциальность, целостность и доступность защищаемой информации. Для Enterprise Manager Base Platform исправление вышло в июне в рамках отдельного обновления. Enterprise Manager используется администраторами для централизованного управления ИТ-инфраструктурой предприятия, включая серверы, базы данных и облачные сервисы. Поэтому компрометация этого компонента может иметь последствия для всей управляемой среды. Кроме того, уязвимость в Metadata Plugin способна привести к выполнению команд с повышенными привилегиями. Особое внимание стоит уделить проверке прав доступа к компонентам управления.

Перечисленные продукты входят в состав инфраструктуры многих предприятий. Retail Integration Bus широко применяется в крупных торговых сетях для связи кассовых систем, складских и аналитических платформ. Application Testing Suite используется внутренними командами QA, а Enterprise Manager - администраторами ИТ-инфраструктуры. Следовательно, уязвимости в этих компонентах затрагивают не только сами приложения, но и прилегающие сети. При успешной эксплуатации злоумышленник получает контроль над сервером и может развить атаку на соседние системы. В случае Retail Integration Bus под угрозой оказываются данные о продажах, запасах и клиентах. Атака на Application Testing Suite может позволить внедрить вредоносное ПО в процесс тестирования и распространить его на другие среды. В целом, возможные последствия варьируются от нарушения работы сервисов до утечки критически важных данных. Использование уязвимостей в интеграционных платформах нередко начинается с компрометации периферийных устройств, которые имеют доступ к этим сервисам.

Практика показывает, что критические уязвимости в подобных компонентах часто становятся мишенью для программ-вымогателей. Злоумышленники ищут серверы с устаревшим ПО и массово сканируют интернет в поисках уязвимых экземпляров. Отсутствие эксплойтов на момент публикации не гарантирует, что они не появятся в ближайшее время. Поэтому Oracle выпустила исправления в рамках Critical Patch Update за июль 2026 года. Для Enterprise Manager Base Platform обновление вышло ранее. Пользователям рекомендуется установить патчи в кратчайшие сроки. До этого стоит ограничить доступ к затронутым сервисам из внешних сетей. Также полезно проверить журналы на предмет подозрительных запросов к этим компонентам. В случае невозможности немедленного обновления следует уделить внимание сегментации сети и ограничению недоверенных подключений. Администраторам следует учитывать, что после установки обновлений может потребоваться повторная проверка конфигураций интеграций.

Критические уязвимости в корпоративном программном обеспечении Oracle возникают регулярно. Они затрагивают не только базы данных, но и интеграционные платформы, средства тестирования и системы управления. Ситуация привлекает внимание к проблеме безопасности цепочки поставок. Атака на одно звено инфраструктуры способна поставить под угрозу всю корпоративную сеть. Своевременное обновление остаётся ключевой мерой защиты. Особенно это актуально для систем, которые не имеют прямого выхода в интернет, но связаны с другими контурами через внутренние сети.

Ссылки

Комментарии: 0