🔴 《严重安全漏洞:CVE-2026-60389》

CVSS 评分: 严重(10.0)  状态: Received  发布时间: 2026-07-21


漏洞简介

该漏洞存在于 Oracle Fusion Middleware 产品套件中的 Service Delivery Platform(服务交付平台)组件内,具体受影响的是 Messaging Enabler(消息启用器)子组件。该漏洞被标识为 CVE-2026-60389,属于 无需认证的远程利用漏洞。攻击者只需通过网络(HTTP)访问目标系统,无需任何身份验证或用户交互,即可利用该漏洞。由于漏洞存在于 Service Delivery Platform 中,但成功利用后可能对 其他附加产品 造成显著影响(即存在 Scope Change 作用域变更),攻击者最终能够完全接管(takeover)受影响的 Service Delivery Platform 实例。

该漏洞的 CVSS 3.1 基础评分为 10.0(最高严重等级),对机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)均造成 高(High) 影响。

影响范围

受影响的 Oracle Fusion Middleware 版本如下:

  • 12.2.1.4.0
  • 14.1.2.0.0

以上版本中的 Service Delivery Platform 组件(Messaging Enabler 子组件)均受此漏洞影响。建议使用上述版本的组织立即评估并应用 Oracle 官方在 2026 年 7 月关键补丁更新(CPU)中提供的安全补丁。

风险分析

  • 攻击复杂度低:攻击者无需特殊权限或复杂条件,仅需网络可达即可发起攻击。
  • 无需认证:攻击者无需拥有任何合法账户或凭证,降低了攻击门槛。
  • 影响范围广:由于存在 Scope Change(作用域变更),该漏洞不仅威胁 Service Delivery Platform 本身,还可能波及其他关联产品或服务,导致整体安全防线被突破。
  • 后果严重:成功利用后,攻击者可完全控制目标 Service Delivery Platform,进而窃取敏感数据、篡改系统配置、中断服务,甚至以此为跳板攻击内部网络中的其他系统。
  • 紧急修复建议:鉴于 CVSS 评分高达 10.0,且利用条件极为宽松,建议受影响版本的用户 立即 安排补丁部署,并在补丁应用前通过防火墙、访问控制列表(ACL)等手段限制对 Service Delivery Platform HTTP 端口的非必要访问。

🔍 技术细节

字段
CVE ID CVE-2026-60389
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 secalert_us@oracle.com

🔗 参考链接