🔴 严重 | CVE-2026-60429 — Vulnerability in the Oracle Unified Directory prod...
🔴 【深度分析】严重安全漏洞:CVE-2026-60429
CVSS 评分: 严重(9.9)🔴 状态: Analyzed 发布时间: 2026-07-21
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-60429 |
| CVSS 评分 | 9.9 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-284 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-28 |
| 状态 | Analyzed |
| 数据来源 | secalert_us@oracle.com |
CVSS 3.1 评分: 9.9 (严重)
攻击向量: 网络 (AV:N) | 攻击复杂度: 低 (AC:L) | 所需权限: 低 (PR:L) | 用户交互: 无 (UI:N) | 影响范围: 已改变 (S:C) | 机密性/完整性/可用性: 高 (C:H/I:H/A:H)
漏洞概述
CVE-2026-60429 是 Oracle Fusion Middleware 中 Oracle Unified Directory (OUD) 产品核心组件(OUD Core)的一个严重安全漏洞。攻击者只需具备低权限,通过网络通过 LDAP 协议即可利用该漏洞,成功利用后可完全接管 Oracle Unified Directory,导致数据机密性、完整性和可用性全面受损。由于该漏洞的 Scope 为 Changed(已改变),攻击还可能对其他关联产品或组件造成显著影响,整体威胁等级极高。
受影响组件与版本
- 产品: Oracle Unified Directory (OUD),属于 Oracle Fusion Middleware
- 受影响版本:
- 12.2.1.4.0
- 14.1.2.1.0
- 组件: OUD Core(核心功能模块)
其他版本可能不受影响,但官方尚未公布更详细的版本列表。
漏洞原理分析
已知技术信息
根据 NVD 提供的 CWE 分类(CWE-284: Improper Access Control,不正确的访问控制),并结合 Oracle 的官方描述,该漏洞本质上是 Oracle Unified Directory 对 LDAP 请求的权限验证机制存在缺陷。低权限攻击者通过精心构造的 LDAP 消息,可以绕过或突破访问控制限制,进而执行未授权的操作。
由于公开数据有限,当前无法获取更底层的细节(例如具体是哪个函数处理不当、是否涉及 LDAP 过滤器的解析逻辑等)。现有信息不足以确定具体的漏洞触发路径和代码层面的成因,但根据常见模式,此类漏洞可能源于以下情况之一:
- 权限提升: 低权限用户能够调用本应只有管理员才能执行的 LDAP 扩展操作(如修改配置、导出数据等)。
- 绕过认证或授权检查: LDAP 请求中的某些属性(如绑定 DN、控制字段)可以被篡改,导致服务端错误地授予高级权限。
- 逻辑缺陷: 在处理嵌套组或动态组成员关系时,访问控制逻辑未正确递归,导致低权限用户能访问本无权访问的条目。
攻击向量分析
- 攻击入口: 网络可达的 LDAP 端口(默认 389/636)。
- 攻击复杂度: 低,意味着不需要特殊条件或复杂环境,攻击者只需发送一系列 LDAP 请求即可。
- 所需权限: 低(PR:L),攻击者需要有一个有效的 LDAP 账户(例如普通用户或只读管理员),但不需要 root 或管理员权限。
- 用户交互: 无,攻击可完全自动化。
- 影响范围: 已改变(S:C),表明漏洞利用可能直接影响 OUD 之外的其他 Oracle 组件或服务(例如依赖 OUD 进行身份验证的 WebLogic、数据库等),攻击可能从一个低风险点扩散至高价值目标。
影响评估
威胁严重性
CVSS 9.9 的评分说明该漏洞属于“极端严重”,几乎达到满分。其实际威胁体现在以下方面:
- 完全接管: 攻击者可以获取 OUD 的完全控制权,包括读取、修改、删除所有目录数据(如用户密码、权限配置、证书等)。
- 横向渗透: 由于 Scope 为 Changed,如果 OUD 被用于集中身份管理,攻击者可以利用被控制的目录服务模拟其他用户,攻击与其对接的 WebLogic、数据库、应用服务器等系统。
- 持久化与隐蔽性: 攻击者可以修改目录条目、添加后门管理员账户,导致长期潜伏。
- 合规风险: 目录服务器通常存储敏感信息(如企业员工数据、认证凭证),一旦泄露将违反 GDPR、等保等法规。
攻击条件
- 攻击者必须能够通过 LDAP 协议访问目标 OUD 服务(通常要求网络可达)。
- 攻击者需要拥有一个低权限的 LDAP 账户(例如普通用户或监控账户)。
- 无需用户交互,利用过程可完全自动化,增加大规模扫描和攻击的可能性。
修复建议
官方补丁
Oracle 已于 2026 年 7 月 21 日发布关键补丁更新(CPU),建议受影响的用户立即应用以下版本的补丁:
- Oracle Unified Directory 12.2.1.4.0: 升级至最新的 CPU 版本(如 12.2.1.4.240721 或更高)。
- Oracle Unified Directory 14.1.2.1.0: 升级至 14.1.2.1.0 的相应补丁集。
请登录 Oracle 支持网站 (My Oracle Support) 下载并安装对应补丁。
临时缓解措施(在无法立即打补丁时)
网络层隔离:
- 限制 LDAP 端口(389/TCP, 636/TCP)的访问来源,仅允许受信任的管理网段或应用服务器 IP。
- 使用防火墙或安全组禁止来自不可信网络的 LDAP 连接。
最小权限原则:
- 审查并减少 LDAP 服务账户的权限,禁用不必要的匿名绑定。
- 对低权限用户进行严格的入口控制(ACI),确保其无法执行扩展操作。
监控与检测:
- 启用 OUD 审计日志,重点关注异常的 LDAP 操作(如大量修改、搜索返回大结果集、特权操作尝试)。
- 部署入侵检测规则,针对 LDAP BIND 失败后突然成功、或低权限账户执行高权限操作的行为进行告警。
临时关闭非必要功能:
- 如果业务允许,可临时禁用 LDAP 的扩展操作(如通过配置文件限制允许的操作类型)。
参考资料
- NVD 官方页面: https://nvd.nist.gov/vuln/detail/CVE-2026-60429
- CWE-284: 不正确的访问控制 (Improper Access Control) - CWE MITRE
- Oracle 安全公告: 请查阅 My Oracle Support 或 Oracle Critical Patch Update Advisory - July 2026
- 影响产品: Oracle Unified Directory 组件 OUD Core
免责声明: 本文基于 NVD 公开数据撰写,部分技术细节(如漏洞具体成因)因信息不足未做推断。实际利用方式和缓解措施请以 Oracle 官方公告为准。