В платформах Oracle для управления и оцифровки документов обнаружены уязвимости, связанные с отсутствием аутентификации для критичных функций. Проблемы затрагивают Oracle WebCenter Enterprise Capture и Oracle WebCenter Content. В случае успешной эксплуатации злоумышленник, действующий удалённо, может получить полный контроль над системой или приложением. Разработчики уже выпустили исправления в рамках июльского набора обновлений безопасности.
Детали уязвимостей
Суть проблемы кроется в том, что некоторые функции программного обеспечения не требуют проверки подлинности. Это означает, что любой внешний пользователь может обратиться к ним напрямую, минуя процедуру входа. В описании уязвимостей указан тип ошибки CWE-306 "Отсутствие аутентификации для критичной функции". Такая архитектурная недоработка относится к классу уязвимостей, которые сложно обнаружить при тестировании, но легко использовать в атаке.
Первые две уязвимости, зарегистрированные как BDU:2026-10671 (CVE-2026-60446) и BDU:2026-10672 (CVE-2026-60460), затрагивают компонент Client Bundle в составе Oracle WebCenter Enterprise Capture. Эта платформа предназначена для автоматического сканирования, распознавания и оцифровки документов. Третья проблема, BDU:2026-10674 (CVE-2026-60435), найдена в компоненте Content Server платформы Oracle WebCenter Content, которая обеспечивает взаимодействие пользователей с контентом. Для обеих продуктов уязвимыми версиями являются 12.2.1.4.0 и 14.1.2.0.0.
Степень опасности всех трёх уязвимостей оценена как критическая. Базовый вектор CVSS 3.1 составляет 9,8 балла из 10, а по шкале CVSS 2.0 - 10. Вектор атаки сетевой, для эксплуатации не требуются учётные данные или взаимодействие с пользователем. Таким образом, при наличии доступа к сети злоумышленник может отправить специально сформированный запрос и выполнить произвольные действия с максимальными привилегиями. В случае с WebCenter Enterprise Capture это приведёт к полному контролю над системой, а для WebCenter Content - к полному контролю над приложением по протоколу HTTP.
Подобные проблемы особенно опасны для организаций, которые используют данные продукты для обработки конфиденциальных документов. Компрометация системы сканирования или хранилища контента может привести к утечке внутренней информации, изменению или уничтожению данных. Кроме того, получив контроль над одним из компонентов инфраструктуры, злоумышленник может использовать его как отправную точку для дальнейшего продвижения по сети компании.
Информация об уязвимостях подтверждена производителем. Oracle включила исправления в ежеквартальный критический набор обновлений, опубликованный в июле 2026 года. Рекомендации по устранению доступны на официальном сайте компании. Обновление программного обеспечения является единственным штатным способом устранения проблемы, поскольку временных мер защиты, по-видимому, не предусмотрено.
Администраторам следует как можно скорее обновить затронутые продукты до версий, содержащих исправления. При планировании обновления стоит учитывать, что речь идёт о критических уязвимостях, которые могут быть использованы без каких-либо предварительных условий. Поскольку в бюллетене не указано наличие готовых эксплойтов, атаки на основе этих уязвимостей пока не подтверждены. Тем не менее, опыт аналогичных проблем показывает, что злоумышленники часто начинают эксплуатировать такие дыры вскоре после публикации информации о них.
Кроме того, организации, использующие Oracle WebCenter Enterprise Capture и WebCenter Content, должны проверить свои системы на предмет необычной активности, которая могла происходить до установки обновлений. Однако важно помнить, что отсутствие признаков взлома не гарантирует безопасность, если уязвимость остаётся неприкрытой.
Ситуация с этими уязвимостями привлекает внимание к более широкой проблеме: архитектурные ошибки, связанные с пропуском проверки подлинности, продолжают встречаться в корпоративном программном обеспечении. Разработчикам следует уделять больше внимания аудиту критичных функций ещё на этапе проектирования. Для пользователей же главным уроком остаётся необходимость своевременно устанавливать обновления безопасности, особенно когда речь идёт о продуктах уровня Oracle, используемых в крупных организациях.
Ссылки
- https://bdu.fstec.ru/vul/2026-10671
- https://bdu.fstec.ru/vul/2026-10672
- https://bdu.fstec.ru/vul/2026-10674
- https://www.cve.org/CVERecord?id=CVE-2026-60446
- https://www.cve.org/CVERecord?id=CVE-2026-60460
- https://www.cve.org/CVERecord?id=CVE-2026-60435
- https://www.oracle.com/security-alerts/cpujul2026.html