🔴 《严重安全漏洞:CVE-2026-60358》

CVSS 评分: 严重(10.0)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-60358 是 Oracle Fusion Middleware 产品线中 Oracle Access Manager 组件的一个严重安全漏洞,具体存在于该组件的 认证引擎(Authentication Engine) 中。该漏洞允许未经身份验证的攻击者通过 HTTP 协议远程访问受影响的系统,从而完全攻陷 Oracle Access Manager。

该漏洞的利用难度较低(Easily exploitable),攻击者无需任何身份凭证或用户交互即可发起攻击。值得注意的是,虽然漏洞本身位于 Oracle Access Manager 中,但由于其作为身份认证与访问控制核心组件的特性,攻击成功后的影响可能显著波及到其他依赖该组件的 Oracle 产品(Scope Change),即产生“连锁反应”。

成功利用此漏洞的攻击者可以实现对 Oracle Access Manager 的完全接管(takeover),包括但不限于:获取系统最高权限、窃取或篡改所有通过该管理器管理的用户身份信息与访问策略、破坏系统可用性,并可能进一步渗透至后端受保护的应用程序或数据库。

影响范围

受影响的 Oracle Access Manager 版本如下:

  • 12.2.1.4.0
  • 14.1.2.1.0

建议运行上述版本的组织立即检查并应用 Oracle 官方在 2026年7月关键补丁更新(Critical Patch Update, CPU)中提供的安全补丁。

风险分析

  • CVSS 评分:10.0(最高严重等级)
  • 攻击向量(AV):网络(Network),攻击者无需物理接触或本地访问。
  • 攻击复杂度(AC):低(Low),无需特殊条件或复杂步骤。
  • 所需权限(PR):无(None),无需任何有效账户。
  • 用户交互(UI):无(None),攻击过程无需受害者操作。
  • 影响范围(S):已变更(Changed),漏洞影响可能跨越组件边界,波及其他产品。
  • 机密性影响(C):高(High),可能导致敏感身份数据与系统配置完全泄露。
  • 完整性影响(I):高(High),攻击者可篡改认证策略或植入后门。
  • 可用性影响(A):高(High),可能导致服务中断或被完全控制。

总结:该漏洞属于“零交互、远程、无需认证”的极端高危漏洞,CVSS 满分 10.0 表明其具有最严重的潜在破坏力。任何在公网或内部网络中暴露 Oracle Access Manager 服务的组织都面临被完全接管的风险,必须立即采取修补措施。


🔍 技术细节

字段
CVE ID CVE-2026-60358
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 secalert_us@oracle.com

🔗 参考链接