🔴 《严重安全漏洞:CVE-2026-60365》

CVSS 评分: 严重(10.0)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-60365 是 Oracle Fusion Middleware 产品线中 Oracle WebLogic Server 代理插件(Oracle WebLogic Server Proxy Plug-in) 存在的一个高危安全漏洞。该漏洞位于 WebLogic Server 第三方 Web 服务器代理插件(WebLogic Server Proxy Plug-In for Third-Party Web Servers) 组件中。

该漏洞无需身份验证(unauthenticated),攻击者只需通过网络(network access)发送特制的 HTTP 请求即可触发。攻击复杂度低(low complexity),且不需要用户交互(no user interaction)。由于漏洞影响范围存在 作用域变更(Scope Change),即攻击虽然发生在代理插件组件中,但其影响可能显著波及到其他关联产品。

成功利用此漏洞后,攻击者能够:

  • 未经授权创建、删除或修改 关键数据,或所有代理插件可访问的数据;
  • 未经授权读取 关键数据,或完全访问所有代理插件可访问的数据。

该漏洞同时威胁到数据的 机密性(Confidentiality)完整性(Integrity),但不会直接影响系统可用性(Availability)。

影响范围

  • 受影响产品:Oracle Fusion Middleware 中的 Oracle WebLogic Server Proxy Plug-in
  • 受影响组件:WebLogic Server Proxy Plug-In for Third-Party Web Servers
  • 受影响版本15.1.1.0.0(该版本是明确受影响的受支持版本)
  • CVSS 3.1 基础评分10.0(严重)
  • CVSS 向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

风险分析

  • 攻击途径:远程网络攻击,无需本地访问或物理接触。
  • 攻击前置条件:无需任何身份验证信息,无需用户交互,攻击门槛极低。
  • 潜在后果
    • 攻击者可完全控制代理插件所能访问的敏感数据,包括但不限于配置信息、用户凭证、业务数据等。
    • 攻击者能够篡改或删除关键数据,可能导致业务中断、数据丢失或系统被植入后门。
    • 由于存在作用域变更(Scope Change),攻击可能进一步蔓延至与代理插件交互的其他 Oracle 或第三方系统,扩大安全事件的影响范围。
  • 修复建议:建议受影响的用户立即参考 Oracle 官方安全公告(如 cpujul2026)中的补丁信息,尽快升级至修复版本或应用相应的安全补丁。同时,应限制对 WebLogic 代理插件的网络访问,仅允许可信来源进行连接。

🔍 技术细节

字段
CVE ID CVE-2026-60365
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 secalert_us@oracle.com

🔗 参考链接