🔴 《严重安全漏洞:CVE-2026-60456》

CVSS 评分: 严重(9.9)  状态: Received  发布时间: 2026-07-21


漏洞简介

该漏洞存在于 Oracle Fusion Middleware 产品中的 Oracle WebCenter Enterprise Capture 组件(Client Bundle 子组件)。受影响的受支持版本为 12.2.1.4.014.1.2.0.0

该漏洞易于利用,攻击者只需具备低权限(low privileged),通过网络访问(network access)并通过 HTTP 协议即可对 Oracle WebCenter Enterprise Capture 进行攻击。值得注意的是,虽然漏洞本身位于 Oracle WebCenter Enterprise Capture 中,但成功利用该漏洞后,攻击可能显著影响其他产品(scope change,即影响范围发生跨产品扩散)。

成功利用该漏洞可导致攻击者完全接管(takeover)Oracle WebCenter Enterprise Capture,从而对系统的机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)造成严重破坏。

影响范围

  • 受影响产品:Oracle Fusion Middleware 中的 Oracle WebCenter Enterprise Capture
  • 受影响版本
    • 12.2.1.4.0
    • 14.1.2.0.0

风险分析

  • CVSS 3.1 基础评分:9.9(严重)
  • 攻击向量:网络远程攻击(AV:N)
  • 攻击复杂度:低(AC:L)
  • 所需权限:低(PR:L)
  • 用户交互:不需要(UI:N)
  • 影响范围:已变更(S:C),意味着漏洞可能波及到其他关联产品或系统
  • 机密性影响:高(C:H)
  • 完整性影响:高(I:H)
  • 可用性影响:高(A:H)

可能的攻击后果

  • 攻击者能够完全控制 Oracle WebCenter Enterprise Capture 服务器,可能导致敏感数据泄露、数据篡改或服务中断。
  • 由于影响范围已变更(scope change),攻击者可能利用该漏洞作为跳板,进一步渗透到同一网络环境中的其他 Oracle 产品或系统,扩大攻击面。
  • 由于攻击门槛较低(仅需低权限且无需用户交互),该漏洞在互联网环境下具有较高的被利用风险,建议受影响用户尽快应用 Oracle 官方安全补丁。

🔍 技术细节

字段
CVE ID CVE-2026-60456
CVSS 评分 9.9 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 secalert_us@oracle.com

🔗 参考链接