Уязвимость в Siebel Approval Manager позволяет удалённо атаковать CRM - Oracle выпустила исправление

vulnerability

В компоненте Siebel Approval Manager, который относится к набору инструментов Siebel CRM Development для настройки и интеграции CRM-системы Oracle Siebel CRM (система управления взаимоотношениями с клиентами), обнаружена уязвимость. Она позволяет удалённому злоумышленнику без предварительной аутентификации воздействовать на конфиденциальность, целостность и доступность данных. Причина - небезопасное управление привилегиями. Для атаки достаточно отправить HTTP-запрос через сетевой протокол.

Детали уязвимости

Специалисты внесли уязвимость в Банк данных угроз безопасности информации (BDU) под идентификатором BDU:2026-11646. Международная система идентификации уязвимостей CVE присвоила ей номер CVE-2026-47036. Запись появилась 21 июля 2026 года. Производитель подтвердил проблему и включил исправление в очередной набор обновлений Critical Patch Update - регулярные квартальные обновления безопасности - за июль 2026 года.

Siebel Approval Manager используется в процессах согласования и утверждения операций в CRM. С его помощью оформляются запросы на изменение сделок, условий договоров и прав доступа к клиентским данным. Небезопасное управление привилегиями означает, что нарушитель может обойти ограничения прав. В результате он получает доступ к объектам, которые должны быть защищены. Учётные данные для входа и взаимодействие с пользователем для атаки не требуются. Вектор уязвимости - сетевой, поэтому злоумышленник может действовать дистанционно.

Классификация по стандарту CWE относит проблему к неправильному присваиванию привилегий (CWE-266) и небезопасному управлению привилегиями (CWE-269). Это уязвимость архитектуры. Проблема находится в логике работы компонента, а не в ошибке ввода данных. Подобные уязвимости сложнее выявить при обычном функциональном тестировании, поскольку они проявляются в определённых сценариях использования.

Специалисты оценили уровень опасности как критический. Базовая оценка по шкале CVSS в версии 3.1 составляет 9,8 балла. В версии 2.0 оценка достигает 10 баллов. Максимальная оценка в обеих версиях шкалы - 10. Такие значения присваивают уязвимостям, которые легко эксплуатируются удалённо и могут привести к серьёзным последствиям для защищаемой информации.

Уязвимость затрагивает Oracle Siebel CRM версий от 17.0 до 26.3 включительно. Данные об операционных системах и аппаратных платформах производитель пока уточняет. Уязвимое программное обеспечение относится к прикладному ПО информационных систем. Под угрозой могут оказаться организации из финансового, телекоммуникационного и государственного секторов, которые используют Siebel CRM. В таких системах хранятся контакты, договоры, история обращений и другие чувствительные данные.

Вероятные последствия эксплуатации затрагивают все три базовых свойства информации. Нарушение конфиденциальности означает риск утечки данных клиентов и коммерческих условий. Нарушение целостности позволяет изменить записи, например, несанкционированно утвердить или отклонить сделку. Нарушение доступности может привести к отказу в работе CRM-системы или её отдельных функций. В случае эксплуатации злоумышленник смог бы вмешиваться в бизнес-процессы, зависящие от согласования операций.

Поскольку Siebel Approval Manager участвует в принятии решений, уязвимость может затронуть не только данные, но и операционные процедуры. Изменение прав доступа к сделке способно повлиять на согласование условий. В таких сценариях последствия выходят за рамки технической проблемы. Поэтому важно оценивать уязвимость с учётом бизнес-контекста, а не только по формальной оценке CVSS.

Способ эксплуатации в карточке уязвимости указан как нарушение авторизации. Атака строится на обходе механизмов проверки прав доступа. Подобные проблемы в CRM-системах привлекают внимание злоумышленников, поскольку такие системы часто интегрированы с другими внутренними сервисами. Сведений о готовых эксплойтах на момент публикации карточки нет.

Уязвимость затрагивает широкий диапазон версий - от 17.0 до 26.3. Значительной части пользователей потребуется плановое обновление. Регулярное применение обновлений Oracle остаётся основной мерой защиты от подобных уязвимостей. Публикация деталей в открытых базах данных, таких как BDU, помогает администраторам быстрее оценить актуальность исправлений и провести необходимые работы.

Ссылки

Комментарии: 0