Отсутствие аутентификации для критической функции в компоненте Core приложения Oracle WebCenter Content Imaging позволяет удалённому злоумышленнику получить полный контроль над системой. Проблема подтверждена производителем, который уже выпустил исправление в рамках очередного набора обновлений безопасности.
Детали уязвимости
Oracle WebCenter Content Imaging - это часть платформы Oracle WebCenter Content, предназначенной для управления корпоративным контентом, включая сканированные документы и изображения. В формировании решения участвует компонент Core, отвечающий за базовую обработку запросов. Именно в нём обнаружена ошибка класса CWE-306 - отсутствие обязательной проверки подлинности для важной операции. Проще говоря, критическая функция оказывается доступна без ввода учётных данных, и этим можно воспользоваться извне.
Судя по описанию уязвимости, эксплуатация возможна через сетевые протоколы IIOP и T3. Эти протоколы используются в экосистеме Java для взаимодействия между распределёнными компонентами. Злоумышленник, имеющий сетевой доступ к приложению, может отправить специально сформированные запросы по этим каналам. В результате он способен выполнить произвольные команды на сервере, где развёрнуто ПО, и полностью подчинить приложение себе. Такая атака не требует предварительной авторизации или взаимодействия с пользователем, что особенно повышает риск.
Уязвимости присвоен идентификатор CVE-2026-60463, а Банке данных угроз безопасности информации - BDU:2026-10764. Степень опасности оценена как критическая: базовая оценка CVSS 2.0 составляет 10 баллов, по шкале CVSS 3.1 - 9,8. Подтверждение датировано 21 июля 2026 года. Сведения о наличии готового эксплойта пока уточняются, однако сам факт критической оценки и лёгкость потенциальной эксплуатации делают обновление первоочередной задачей для администраторов.
Под удар попадают две версии Oracle WebCenter Content: 12.2.1.4.0 и 14.1.2.0.0. Обе широко применяются в корпоративной среде, в том числе в государственных учреждениях и финансовом секторе. Поскольку приложение часто обрабатывает конфиденциальные документы, последствия успешной атаки могут включать утечку данных, нарушение целостности информации и остановку бизнес-процессов. Полный контроль над сервером также даёт злоумышленнику возможность использовать его как плацдарм для дальнейших действий во внутренней сети.
Oracle выпустила исправление в рамках критического обновления, опубликованного в июле 2026 года. Информация доступна в официальном бюллетене производителя. Рекомендуется как можно скорее установить соответствующие патчи на затронутые системы. В качестве временных мер может рассматриваться ограничение сетевого доступа к приложению, в частности, к портам, используемым протоколами IIOP и T3, если они не задействованы в легитимных процессах.
Подобные ошибки с отсутствием аутентификации периодически встречаются в корпоративном ПО и привлекают внимание к проблеме безопасности цепочки поставок. Разработчики уже закрыли уязвимость, и теперь ключевая задача - своевременно применить обновление. Тем организациям, которые ещё не обновили Oracle WebCenter Content, стоит проверить свои системы на соответствие версиям из бюллетеня и незамедлительно запланировать установку патчей. От скорости реакции администраторов напрямую зависит, сможет ли потенциальный нарушитель воспользоваться этой брешью.
Ссылки
- https://bdu.fstec.ru/vul/2026-10764
- https://www.cve.org/CVERecord?id=CVE-2026-60463
- https://www.oracle.com/security-alerts/cpujul2026.html
- https://docs.oracle.com/en/middleware/webcenter/content/12.2.1.4/develop-image/introduction-oracle-webcenter-content-imaging.html