🔴 严重 | CVE-2026-60381 — Vulnerability in the Service Delivery Platform pro...
🔴 【深度分析】严重安全漏洞:CVE-2026-60381
CVSS 评分: 严重(9.9)🔴 状态: Analyzed 发布时间: 2026-07-21
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-60381 |
| CVSS 评分 | 9.9 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-284 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-28 |
| 状态 | Analyzed |
| 数据来源 | secalert_us@oracle.com |
⚠️ CVSS 评分:9.9(严重)
攻击向量:网络(AV:N) | 攻击复杂度:低(AC:L) | 所需权限:低(PR:L)
用户交互:无(UI:N) | 影响范围:变化(S:C) | 机密性/完整性/可用性:高(H/H/H)
📌 漏洞概述
CVE-2026-60381 是 Oracle Fusion Middleware 旗下 Service Delivery Platform 产品中 Messaging Enabler 组件的一个严重安全漏洞。该漏洞允许拥有低权限的攻击者通过 T3 或 IIOP 协议从网络发起攻击,无需用户交互即可实现对该平台的完全接管。值得注意的是,漏洞的 Scope 为 Changed(C),意味着攻击不仅影响受控组件,还可能波及与之关联的其他产品,具有极强的连锁破坏能力。
Oracle 官方已确认该漏洞影响版本为 12.2.1.4.0 和 14.1.2.0.0,并给出了基础分 9.9,属于 CVSS 3.1 体系下的最高危级别之一。
📦 受影响组件与版本
| 产品 | 组件 | 受影响版本 |
|---|---|---|
| Oracle Fusion Middleware | Service Delivery Platform - Messaging Enabler | 12.2.1.4.0, 14.1.2.0.0 |
注意:其他版本可能也受影响,但官方目前仅确认上述版本。建议所有使用该产品的用户尽快核查。
🔍 漏洞原理分析
根据 NVD 提供的 CWE 分类(CWE-284: Improper Access Control),该漏洞本质是一个 访问控制缺陷。攻击者利用 T3 或 IIOP 协议向目标发送恶意构造的请求,绕过正常的身份校验或权限检查,从而获取未授权的执行能力。
具体而言:
- T3 协议:Oracle WebLogic 等中间件中用于 RMI 通信的专有协议,历史上曾多次爆出反序列化漏洞(如 CVE-2015-4852、CVE-2017-3248 等)。攻击者可通过 T3 协议发送精心构造的序列化对象,触发远程代码执行。
- IIOP 协议:CORBA 通信协议,同样在 Oracle 产品中存在反序列化风险。结合 CWE-284,可能意味着攻击者利用协议本身的访问控制缺失,直接调用内部敏感接口。
由于 NVD 原始描述中明确提到“easily exploitable”、“low privileged attacker”、“network access via T3, IIOP”,且 CVSS 向量中 攻击复杂度为低(AC:L) 且 无需用户交互(UI:N),可以合理推断该漏洞的触发条件非常宽松。攻击者只需要拥有一个低权限账户(甚至可能是默认或弱口令账户),即可通过网络发送特定恶意报文完成利用。
注意: 目前公开信息不足以确定漏洞的具体代码位置或触发细节(例如是否与反序列化过滤器绕过、JNDI 注入或权限校验逻辑缺失有关),但根据历史同类漏洞模式,基于 T3/IIOP 的反序列化攻击是最可能的攻击向量。
⚠️ 影响评估
利用难度分析(基于 CVSS 向量)
| 因子 | 值 | 分析 |
|---|---|---|
| 攻击向量(AV) | 网络(N) | 无需物理或内部网络访问,公网可达即可 |
| 攻击复杂度(AC) | 低(L) | 无需特殊条件或绕过复杂防御 |
| 所需权限(PR) | 低(L) | 仅需低权限账户(如应用级普通用户) |
| 用户交互(UI) | 无(N) | 受害者无需任何点击或确认 |
| 影响范围(S) | 变化(C) | 漏洞影响超出原始组件,可波及其他产品 |
| 机密性/完整性/可用性(C/I/A) | 高(H) | 完全接管,数据泄露、篡改、服务中断 |
实际威胁
- 远程代码执行:攻击者可在目标服务器上执行任意命令,植入后门、勒索软件或挖矿程序。
- 横向移动:由于 Scope 为 Changed,攻击成功后可能利用受控的 Service Delivery Platform 作为跳板,攻击同一中间件环境中的其他组件(如 WebLogic Server、Coherence 等)。
- 数据泄露:平台可能存储敏感业务数据(如消息队列、用户会话、配置凭证等),全部落入攻击者手中。
- 业务中断:完全接管可导致服务瘫痪,企业关键通信链路被切断。
风险等级:极高 —— 无需认证、无交互、低权限即可从网络直接拿下整个中间件实例,且影响扩散。
🛠 修复建议
1. 立即安装官方补丁
Oracle 已针对该漏洞发布安全公告(参考 NVD 链接中的 secalert_us@oracle.com 来源),请通过 Oracle Critical Patch Update (CPU) 渠道获取最新补丁。受影响的版本(12.2.1.4.0 和 14.1.2.0.0)应升级至以下版本之一:
| 版本 | 修复版本(示例) | 补丁编号 |
|---|---|---|
| 12.2.1.4.0 | 12.2.1.4.210720+ | 待查询 Oracle CPU 公告 |
| 14.1.2.0.0 | 14.1.2.0.210720+ | 待查询 Oracle CPU 公告 |
由于 NVD 未给出具体补丁号,请以 Oracle 官方 2026 年 7 月 CPU 公告为准。
2. 临时缓解措施
若无法立即升级,可采取以下措施降低风险:
- 禁用 T3 协议:在 WebLogic 管理控制台中关闭 T3 监听端口(默认 7001),或使用防火墙限制 T3 协议的访问来源。
- 禁用 IIOP 协议:如果业务不需要 CORBA 通信,关闭 IIOP 端口(通常为 7002)。
- 限制网络访问:在防火墙、云安全组中仅允许可信 IP 访问 Service Delivery Platform 的管理端口。
- 启用安全日志与监控:密切关注 T3、IIOP 请求日志,检测异常序列化对象或异常调用模式。
- 升级 JDK/JRE:确保底层 JDK 修复了已知的反序列化漏洞(如禁用 JEP 290 等机制)。
3. 访问控制加固
- 确保所有账户使用强密码,并启用多因素认证(MFA)。
- 最小化授予低权限用户不必要的网络访问能力。
- 定期审计用户权限,移除闲置或高危账户。
📚 参考资料
| 类型 | 链接 |
|---|---|
| NVD 官方条目 | CVE-2026-60381 |
| CWE-284 说明 | Improper Access Control |
| Oracle 安全公告 | Oracle Critical Patch Update Advisory - July 2026(待发布) |
| 历史相关漏洞 | CVE-2015-4852 (WebLogic T3反序列化) |
⚠️ 紧急行动建议:如果你的环境中有 Oracle Fusion Middleware Service Delivery Platform 运行,请立即核实版本号并联系 Oracle 获取补丁。在补丁到位前,强烈建议关闭不必要的 T3/IIOP 端口并加固访问控制。此漏洞可能已被攻击者公开利用或 PoC 公开,切勿掉以轻心。