🔴 严重 | CVE-2026-60365 — Vulnerability in the Oracle Weblogic Server Proxy ...
🔴 《严重安全漏洞:CVE-2026-60365》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-21
漏洞简介
CVE-2026-60365 是 Oracle Fusion Middleware 产品线中 Oracle WebLogic Server 代理插件(Oracle WebLogic Server Proxy Plug-in) 存在的一个高危安全漏洞。该漏洞位于 WebLogic Server 第三方 Web 服务器代理插件(WebLogic Server Proxy Plug-In for Third-Party Web Servers) 组件中。
该漏洞无需身份验证(unauthenticated),攻击者只需通过网络(network access)发送特制的 HTTP 请求即可触发。攻击复杂度低(low complexity),且不需要用户交互(no user interaction)。由于漏洞影响范围存在 作用域变更(Scope Change),即攻击虽然发生在代理插件组件中,但其影响可能显著波及到其他关联产品。
成功利用此漏洞后,攻击者能够:
- 未经授权创建、删除或修改 关键数据,或所有代理插件可访问的数据;
- 未经授权读取 关键数据,或完全访问所有代理插件可访问的数据。
该漏洞同时威胁到数据的 机密性(Confidentiality) 和 完整性(Integrity),但不会直接影响系统可用性(Availability)。
影响范围
- 受影响产品:Oracle Fusion Middleware 中的 Oracle WebLogic Server Proxy Plug-in
- 受影响组件:WebLogic Server Proxy Plug-In for Third-Party Web Servers
- 受影响版本:15.1.1.0.0(该版本是明确受影响的受支持版本)
- CVSS 3.1 基础评分:10.0(严重)
- CVSS 向量:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
风险分析
- 攻击途径:远程网络攻击,无需本地访问或物理接触。
- 攻击前置条件:无需任何身份验证信息,无需用户交互,攻击门槛极低。
- 潜在后果:
- 攻击者可完全控制代理插件所能访问的敏感数据,包括但不限于配置信息、用户凭证、业务数据等。
- 攻击者能够篡改或删除关键数据,可能导致业务中断、数据丢失或系统被植入后门。
- 由于存在作用域变更(Scope Change),攻击可能进一步蔓延至与代理插件交互的其他 Oracle 或第三方系统,扩大安全事件的影响范围。
- 修复建议:建议受影响的用户立即参考 Oracle 官方安全公告(如 cpujul2026)中的补丁信息,尽快升级至修复版本或应用相应的安全补丁。同时,应限制对 WebLogic 代理插件的网络访问,仅允许可信来源进行连接。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-60365 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | secalert_us@oracle.com |
🔗 参考链接
💬 评论