Oracle закрыла 50 уязвимостей в продуктах линейки Oracle Analytics - Oracle Business Intelligence Enterprise Edition и Oracle BI Publisher. Обе платформы служат для корпоративной отчётности. Они собирают данные из разных учётных систем и превращают их в панели управления и регулярные отчёты. Под угрозой прежде всего крупные организации, которые держат такие системы в своей сети и открывают к ним доступ сотрудникам. Восемь проблем можно использовать удалённо, не имея учётной записи в системе вообще. Несколько других требуют низких прав внутри платформы. Четыре уязвимости Oracle причислила к критическим.
Детали уязвимостей
Оценки по шкале CVSS укладываются в диапазон от 7.0 до 9.9, то есть слабых мест среди исправленного нет вовсе. Три критические проблемы получили 9.8 балла и выше. Наибольшую оценку, 9.9, несёт уязвимость CVE-2026-83282 в компоненте Platform Security продукта BI Enterprise Edition. Для атаки злоумышленнику нужна учётная запись с ограниченными правами и сетевой доступ к серверу. Оценку 9.8 получили CVE-2026-83269 в BI Publisher и CVE-2026-83283 в BI Enterprise Edition. Обе находятся в механизмах безопасности базовой платформы. По описанию Oracle, их применяют по сети через HTTP без аутентификации и захватывают продукт целиком. Ещё одна уязвимость, CVE-2026-83268 с оценкой 9.1, тоже работает по сети через HTTP, но требует учётной записи с высокими правами.
Последствия успешной атаки зависят от конкретного дефекта. Часть проблем открывает доступ к конфиденциальным сведениям внутри системы отчётности. Другие позволяют менять или удалять данные. Ряд уязвимостей ведёт к полному захвату уязвимого компонента. Отдельные сценарии связаны с нарушением доступности: сервис отчётности перестаёт отвечать на запросы. Отказ бывает частичным, когда система работает, но теряет часть функций. Некоторые дефекты нельзя использовать без действий самого пользователя. Например, атака может требовать, чтобы сотрудник открыл подготовленный файл или перешёл по ссылке. Есть и локальные уязвимости: для них нужен вход на сам сервер с платформой.
Список затронутых компонентов широк. Проблемы затрагивают аналитический сервер, поиск по отчётам, службы представления, веб-сервер, панель администрирования и программный интерфейс веб-служб. Часть уязвимостей в BI Publisher работает через SOAP (протокол обмена сообщениями для вызова веб-служб), ещё часть - через LDAP (протокол доступа к каталогам пользователей). Из-за такого охвата обновлять приходится всю установку целиком, а не отдельный модуль.
Доступ к аналитическому слою много значит для бизнеса. BI-системы подключают к бухгалтерским, складским, кадровым и финансовым программам. Поэтому через них видно выручку, запасы, персонал и другие стороны работы компании. Многие организации выставляют BI Publisher и BI Enterprise Edition в корпоративную сеть, а иногда и в интернет. Так сотрудники смотрят отчёты из дома. Из-за этого сетевые уязвимости без аутентификации вызывают практический интерес у атакующих. Подбирать учётные данные не нужно, нужен лишь сетевой доступ к серверу. Такие дефекты удобны для массовых сканирований.
Затронуты обе платформы в поддерживаемых выпусках, включая ветки 8.2, 12.2.1.4 и 26.01. Организации, которые держат BI Publisher или BI Enterprise Edition на этих версиях, получают весь набор рисков: утечку отчётности, порчу данных и остановку сервиса. Самый простой сценарий дают конфигурации, где серверы отчётности доступны из интернета или из гостевых сегментов сети. Там попытки эксплуатации заметит только система мониторинга, если она вообще настроена.
Сведений о применении этих уязвимостей в реальных атаках в опубликованных материалах нет. Oracle описала проблемы в очередном наборе исправлений и выпустила обновления. Государственный центр кибербезопасности Нидерландов NCSC рекомендует ставить заплаты для критических уязвимостей в первую очередь. Администраторам имеет смысл сначала уточнить, какие выпуски обеих платформ развёрнуты в инфраструктуре, а затем обновить их.
Если быстрое обновление невозможно, полезно сузить сетевой доступ к серверам отчётности. Оставить стоит только те подсети и группы пользователей, которым отчёты нужны для работы. Помогает и учёт обращений к уязвимым интерфейсам через журналы веб-сервера и системы обнаружения вторжений. Резервные копии конфигурации и данных тоже пригодятся: часть проблем допускает изменение и удаление сведений.
Аналитические платформы накапливают данные из множества источников, поэтому исследователи и атакующие уделяют им немало внимания. Наборы исправлений Oracle выходят предсказуемо, и у администраторов есть время на плановое обновление. Чем дольше система остаётся без заплат, тем больше сценариев атаки она допускает. Для платформ, где сходятся сведения из бухгалтерии, склада и кадров, цена такой задержки оказывается выше, чем трудозатраты на установку обновления.
Ссылки