Уязвимости в Oracle Enterprise Manager и Process Manufacturing позволяют захватить управление и изменить данные

Oracle

Корпорация Oracle выпустила бюллетень безопасности, в котором описаны четыре уязвимости в продуктах Oracle Enterprise Manager for Systems Infrastructure и Oracle Process Manufacturing Systems. Проблемы затрагивают конфиденциальность и целостность данных, а в отдельных случаях позволяют злоумышленнику полностью захватить контроль над системой. Патчи уже доступны, и администраторам затронутых сред рекомендуется установить их как можно скорее.

Детали уязвимостей

Первая уязвимость, зарегистрированная как CVE-2026-60822, относится к компоненту Agent в Oracle Enterprise Manager for Systems Infrastructure. Она требует локального доступа к системе, то есть атакующий должен иметь возможность запустить код на самом сервере, где работает продукт. При этом достаточно учётной записи с минимальными привилегиями. Успешная эксплуатация приводит к полному захвату Oracle Enterprise Manager, что даёт злоумышленнику контроль над всеми функциями управления инфраструктурой. Базовый балл по шкале CVSS составляет 7,8.

Вторая проблема, CVE-2026-70737, также затрагивает Oracle Enterprise Manager for Systems Infrastructure, но уже компонент Storage Server Management. В отличие от первой, эту уязвимость можно эксплуатировать удалённо через HTTP-запросы. Низкопривилегированный пользователь, имеющий сетевой доступ, способен скомпрометировать систему и получить над ней полный контроль. Это существенно повышает риск, поскольку для атаки не требуется физического присутствия или локальной учётной записи. Балл CVSS здесь ещё выше - 8,8.

Две другие уязвимости относятся к Oracle Process Manufacturing Systems, модулю управления производственными процессами в составе Oracle E-Business Suite. Они затрагивают все поддерживаемые версии с 12.2.3 по 12.2.15. Первая из них, CVE-2026-70829, считается сложной для эксплуатации: она требует низких привилегий, но сетевой доступ должен сочетаться с высокой сложностью атаки. Тем не менее при успешном использовании она приводит к полному захвату системы, а её CVSS-балл достигает 7,5. Вторая, CVE-2026-70830, наоборот, легко эксплуатируется удалённо через HTTP. Она не даёт полного контроля над системой, но позволяет злоумышленнику несанкционированно читать, создавать, удалять и изменять любые данные в Oracle Process Manufacturing Systems. Балл CVSS составляет 8,1.

Все перечисленные уязвимости имеют высокий уровень серьёзности по шкале CVSS, причём две из них (CVE-2026-70737 и CVE-2026-70830) могут быть использованы без сложных условий и с минимальными правами. Для корпоративных систем, где такие продукты применяются для управления IT-инфраструктурой и производственными процессами, риск особенно велик. Последствия эксплуатации варьируются от утечки критически важных данных до полной остановки управления системами. Например, захват Oracle Enterprise Manager позволяет атакующему изменять конфигурацию управляемых узлов, отключать мониторинг или внедрять вредоносные компоненты в инфраструктуру. В случае Process Manufacturing Systems несанкционированный доступ к данным может привести к искажению производственных записей, изменению рецептур или нарушению технологических процессов.

Стоит отметить, что в бюллетене нет информации об активной эксплуатации этих уязвимостей в реальных атаках. Тем не менее, учитывая высокие баллы CVSS и простоту эксплуатации некоторых проблем, промедление с установкой исправлений нежелательно. Oracle рекомендует всем пользователям затронутых версий обратиться к официальному бюллетеню безопасности от 18 августа 2026 года и применить соответствующие патчи. Ссылка на документ опубликована на странице поддержки Oracle. Для Oracle Enterprise Manager for Systems Infrastructure исправления выпущены для версий 13.5 и 24.1. Для Oracle Process Manufacturing Systems обновления охватывают все версии в диапазоне от 12.2.3 до 12.2.15.

Администраторам также стоит проверить, не использовались ли уязвимости до установки исправлений. Для этого можно изучить журналы доступа к уязвимым компонентам на предмет подозрительных запросов, особенно к Storage Server Management и Internal Operations. Поскольку часть проблем требует только низких привилегий, важно ограничить число учётных записей с доступом к системам мониторинга и производственным модулям, а также ужесточить сетевые политики, если это возможно. Установка обновлений является основным и наиболее надёжным способом устранения риска.

Ситуация напоминает о том, что корпоративные системы управления часто остаются в тени более заметных продуктов, но именно они хранят наибольшие объёмы критических данных. Oracle Enterprise Manager и Process Manufacturing Systems используются в организациях с развитой инфраструктурой, и компрометация таких систем редко остаётся незамеченной, но последствия могут быть катастрофическими. Своевременное обновление остаётся стандартной и необходимой мерой для поддержания безопасности, и этот случай в очередной раз подтверждает важность регулярного контроля за выпусками патчей.

Ссылки

Комментарии: 0