🔴 严重 | CVE-2026-60358 — Vulnerability in the Oracle Access Manager product...
🔴 《严重安全漏洞:CVE-2026-60358》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-21
漏洞简介
CVE-2026-60358 是 Oracle Fusion Middleware 产品线中 Oracle Access Manager 组件的一个严重安全漏洞,具体存在于该组件的 认证引擎(Authentication Engine) 中。该漏洞允许未经身份验证的攻击者通过 HTTP 协议远程访问受影响的系统,从而完全攻陷 Oracle Access Manager。
该漏洞的利用难度较低(Easily exploitable),攻击者无需任何身份凭证或用户交互即可发起攻击。值得注意的是,虽然漏洞本身位于 Oracle Access Manager 中,但由于其作为身份认证与访问控制核心组件的特性,攻击成功后的影响可能显著波及到其他依赖该组件的 Oracle 产品(Scope Change),即产生“连锁反应”。
成功利用此漏洞的攻击者可以实现对 Oracle Access Manager 的完全接管(takeover),包括但不限于:获取系统最高权限、窃取或篡改所有通过该管理器管理的用户身份信息与访问策略、破坏系统可用性,并可能进一步渗透至后端受保护的应用程序或数据库。
影响范围
受影响的 Oracle Access Manager 版本如下:
- 12.2.1.4.0
- 14.1.2.1.0
建议运行上述版本的组织立即检查并应用 Oracle 官方在 2026年7月关键补丁更新(Critical Patch Update, CPU)中提供的安全补丁。
风险分析
- CVSS 评分:10.0(最高严重等级)
- 攻击向量(AV):网络(Network),攻击者无需物理接触或本地访问。
- 攻击复杂度(AC):低(Low),无需特殊条件或复杂步骤。
- 所需权限(PR):无(None),无需任何有效账户。
- 用户交互(UI):无(None),攻击过程无需受害者操作。
- 影响范围(S):已变更(Changed),漏洞影响可能跨越组件边界,波及其他产品。
- 机密性影响(C):高(High),可能导致敏感身份数据与系统配置完全泄露。
- 完整性影响(I):高(High),攻击者可篡改认证策略或植入后门。
- 可用性影响(A):高(High),可能导致服务中断或被完全控制。
总结:该漏洞属于“零交互、远程、无需认证”的极端高危漏洞,CVSS 满分 10.0 表明其具有最严重的潜在破坏力。任何在公网或内部网络中暴露 Oracle Access Manager 服务的组织都面临被完全接管的风险,必须立即采取修补措施。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-60358 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | secalert_us@oracle.com |