Уязвимость в агенте Oracle Enterprise Manager позволяет удалённо захватить управление платформой

vulnerability

В компоненте Agent Next Gen платформы Oracle Enterprise Manager Base Platform обнаружена уязвимость, вызванная некорректной работой механизмов разграничения прав доступа. Проблема позволяет удалённому злоумышленнику получить полный контроль над приложением, если он отправит специально сформированный запрос по протоколу HTTPS. Разработчики уже выпустили исправление в составе квартального набора обновлений безопасности.

Детали уязвимости

Уязвимость получила идентификаторы BDU:2026-11655 и CVE-2026-46994, производитель подтвердил её существование. Она затрагивает версии платформы 24.1 и 13.5. По шкале CVSS уровень опасности оценивается как критический: базовая оценка составляет 9,8 из 10 по версии 3.1 и 10 из 10 по версии 2.0. Такие значения говорят о том, что атака не требует наличия учётной записи или взаимодействия с пользователем, а сложность её выполнения низкая.

Причина уязвимости - небезопасное управление привилегиями. Это означает, что компонент Agent Next Gen недостаточно строго проверяет права доступа при обработке входящих запросов. В результате нарушитель может выполнить действия, доступные только администратору платформы. Сценарий эксплуатации предполагает использование сетевого вектора, то есть атака возможна удалённо без предварительного проникновения в периметр. Ошибки такого класса сложно обнаружить на этапе тестирования, поскольку они проявляются только при определённых комбинациях настроек и запросов. Именно поэтому компоненты с привилегированным доступом требуют особого внимания при аудите безопасности.

Oracle Enterprise Manager Base Platform - это система централизованного управления ИТ-инфраструктурой предприятия. С её помощью администраторы контролируют серверы, базы данных, приложения и облачные ресурсы. Полный контроль над такой платформой даёт злоумышленнику возможность изменять конфигурации управляемых систем, создавать новые учётные записи, отключать средства защиты или нарушать доступность сервисов. В корпоративной среде подобная система является привлекательной целью, поскольку через неё открывается доступ к широкому кругу связанных компонентов.

Для организаций, использующих Oracle Enterprise Manager, данная уязвимость означает потенциальную возможность компрометации всей инфраструктуры управления. Злоумышленник, получивший контроль над платформой, может действовать от имени администратора: изменять параметры мониторинга, отключать оповещения, вносить изменения в конфигурации баз данных и серверов приложений. В ряде случаев это может привести к длительному простою ИТ-систем или утечке конфиденциальной информации. В реальных атаках подобные недостатки часто используются как первый шаг для проникновения в корпоративную сеть, после чего атакующие закрепляются в инфраструктуре и развивают атаку на другие системы.

Согласно информации Oracle, уязвимость была выявлена 21 июля 2026 года, сведения о её практическом использовании в атаках на данный момент отсутствуют. Однако высокий уровень опасности и простота эксплуатации делают обновление обязательным. Исправление включено в Critical Patch Update, выпущенный в июле 2026 года. Полный список изменений опубликован в бюллетене компании. Oracle публикует наборы обновлений безопасности ежеквартально, и июльский выпуск традиционно включает исправления для многих продуктов. В данном случае особого внимания заслуживает именно проблема Agent Next Gen, поскольку она позволяет полностью скомпрометировать платформу управления без каких-либо предварительных условий.

Прежде чем применять патч, администраторам стоит ознакомиться с документацией и убедиться в совместимости с текущей конфигурацией. Рекомендуется сначала установить исправление в тестовой среде, затем переносить его на рабочие системы. Дополнительно стоит проверить журналы доступа к компоненту Agent Next Gen на предмет подозрительной активности. В качестве временной меры можно ограничить доступ к нему с помощью сетевых экранов, разрешив подключения только с доверенных адресов. После установки обновления полезно провести аудит прав доступа к платформе и убедиться, что учётные записи с административными привилегиями используются только по назначению. Настройка оповещений о попытках подключения из недоверенных сетей также поможет снизить риски при эксплуатации системы.

Уязвимость затрагивает все поддерживаемые версии платформы до выхода указанного патча, поэтому затягивать с его установкой не стоит. Проблемы с управлением привилегиями в системах администрирования остаются серьёзным вызовом для разработчиков корпоративного ПО. Каждое такое исправление напоминает о важности своевременного обновления платформ управления и регулярного пересмотра политик доступа. В данном случае Oracle уже предоставила патч, поэтому ключевая задача пользователей - как можно быстрее его применить.

Ссылки

Комментарии: 0