🔴 《严重安全漏洞:CVE-2026-60537》

CVSS 评分: 严重(9.9)  状态: Received  发布时间: 2026-07-21


漏洞简介

该漏洞存在于 Oracle Fusion Middleware 产品中的 Oracle Managed File Transfer 组件(MFT Runtime Server)。受影响的版本为 12.2.1.4.014.1.2.0.0。该漏洞属于易于利用的漏洞,允许拥有低权限的攻击者通过 HTTP 协议进行网络访问,从而危及 Oracle Managed File Transfer 的安全性。

值得注意的是,虽然漏洞位于 Oracle Managed File Transfer 组件中,但攻击可能对其他产品产生显著影响(作用域变更,scope change)。成功利用该漏洞的攻击者能够完全接管 Oracle Managed File Transfer,导致机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)均受到严重影响。

该漏洞的 CVSS 3.1 基础评分为 9.9,向量为:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H。

影响范围

  • 受影响产品:Oracle Fusion Middleware 中的 Oracle Managed File Transfer 组件(MFT Runtime Server)
  • 受影响版本
    • 12.2.1.4.0
    • 14.1.2.0.0

风险分析

  • 攻击条件:攻击者只需拥有低权限(Low Privileges),并能够通过网络访问目标系统的 HTTP 服务即可发起攻击,无需用户交互(UI:N)。
  • 攻击后果:成功利用该漏洞可导致攻击者完全接管 Oracle Managed File Transfer 服务,进而可能控制文件传输过程中的数据流,窃取、篡改或破坏敏感数据,甚至影响同一网络环境中的其他关联产品。
  • 严重性:由于 CVSS 评分高达 9.9,且攻击复杂度低、影响范围广(Scope Change),该漏洞属于极高风险,建议受影响的用户尽快应用 Oracle 官方发布的安全补丁。

🔍 技术细节

字段
CVE ID CVE-2026-60537
CVSS 评分 9.9 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 secalert_us@oracle.com

🔗 参考链接