🔴 【深度分析】严重安全漏洞:CVE-2026-60537

CVSS 评分: 严重(9.9)🔴  状态: Analyzed  发布时间: 2026-07-21


🔍 技术细节速览

字段
CVE ID CVE-2026-60537
CVSS 评分 9.9 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE 分类 CWE-306
发布时间 2026-07-21
最后更新 2026-07-28
状态 Analyzed
数据来源 secalert_us@oracle.com

CVSS 评分:9.9(严重)
危害等级:紧急
CVSS 向量:AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-306:关键功能缺少身份验证(Missing Authentication for Critical Function)


漏洞概述

Oracle 公司于 2026 年 7 月安全补丁更新中修复了影响 Oracle Fusion Middleware 产品线中 Oracle Managed File Transfer (MFT) 组件的一个严重漏洞(CVE-2026-60537)。该漏洞允许具有低权限的攻击者通过 HTTP 网络访问,远程利用 MFT Runtime Server 中的安全缺陷,无需用户交互即可完全接管目标服务。由于漏洞影响范围涉及跨产品的信任边界(Scope Change),攻击成功后不仅可完全控制 MFT 服务器,还可能进一步渗透其他 Oracle 中间件组件,导致机密性、完整性和可用性全面丧失。

漏洞状态:已分析(Analyzed),官方已发布补丁。


受影响组件与版本

产品 受影响版本
Oracle Managed File Transfer (MFT) 12.2.1.4.0
Oracle Managed File Transfer (MFT) 14.1.2.0.0

其他早期版本或定制版本可能同样受影响,但 Oracle 官方安全公告仅列出上述两个版本。建议用户立即检查部署环境。


漏洞原理分析

根据 NVD 分类(CWE-306)和 CVSS 向量特征,该漏洞属于 关键功能缺少身份验证 问题。具体而言,Oracle MFT Runtime Server 在暴露于网络的某些管理接口或内部服务端点中,未能正确验证调用方的身份或权限。低权限攻击者(PR:L)只需网络访问(AV:N)即可触发漏洞,且攻击复杂度低(AC:L)。

虽然 Oracle 未公开具体技术细节,但基于 CWE-306 和已知 MFT 产品架构,可以推断以下攻击向量:

  1. 未受保护的 REST/SOAP API 端点:MFT 通常提供文件传输、任务调度、配置管理等 API。若某些关键端点(如文件系统操作、用户会话管理、系统命令执行)未强制要求有效会话或 Token,攻击者可直接利用低权限用户凭据(或甚至无凭据)访问这些接口,执行越权操作。

  2. 内部服务调用绕过认证:MFT 运行时可能依赖内部组件或第三方服务(如 Oracle WebLogic Server)。若内部服务间的信任假设被错误配置,攻击者可通过构造特制 HTTP 请求,绕过认证链直接调用高权限功能。

  3. 身份验证逻辑缺陷:在会话管理或令牌验证过程中存在逻辑错误(例如签名验证缺失、Cookie 可预测、未检测会话劫持),导致低权限用户可冒充管理员身份。

由于 CVE-2026-60537 被标记为 Scope Changed(S:C),意味着漏洞利用不仅影响 MFT 组件本身,还会级联到其他相连的系统(如 Oracle SOA Suite、Oracle B2B、外部文件存储等),从而扩大攻击面。


影响评估

评估维度 分析结果
攻击复杂度 低(AC:L):无需特殊条件,攻击者只需基本的 HTTP 请求技能即可尝试利用。
所需权限 低(PR:L):攻击者需要一个有效的低权限账号(例如普通 MFT 用户或集成用户),这大大降低了攻击门槛。
用户交互 无(UI:N):攻击完全自动化,无需受害者点击链接或执行任何操作。
影响范围 跨域(S:C):成功利用可突破 MFT 组件边界,影响其他 Oracle 中间件组件。
潜在后果 完全接管 MFT 服务器:攻击者可以读取/修改所有传输文件、窃取凭据、植入后门、横向移动到其他系统,最终可能导致企业文件传输基础设施沦陷。
实际威胁 极高。结合低权限要求和网络可达性,该漏洞可能被广泛用于勒索、数据窃取或内部渗透。

CVSS 9.9 评分 反映了该漏洞几乎在所有维度上均为严重:

  • 完全机密性、完整性、可用性丧失(C:H/I:H/A:H)
  • 无需用户交互、攻击复杂度低
  • 仅需低权限即可触发
  • 影响跨出组件安全边界

修复建议

1. 立即应用 Oracle 官方补丁

Oracle 已在 2026 年 7 月关键补丁更新(CPU) 中发布修复。请参考 Oracle 安全公告 Oracle Critical Patch Update Advisory - July 2026 获取补丁下载链接。

  • 对于 Oracle MFT 12.2.1.4.0:升级至 12.2.1.4.210716 或更高版本。
  • 对于 Oracle MFT 14.1.2.0.0:升级至 14.1.2.0.210716 或更高版本。

2. 临时缓解措施(如无法立即升级)

  • 限制网络访问:在防火墙或 Web 应用防火墙(WAF)上限制只有受信任的 IP 地址和子网才能访问 MFT Runtime Server 的 HTTP/HTTPS 端口(默认 8080/443)。
  • 增强身份验证:启用多因素认证(MFA)并确保所有 MFT 用户(包括低权限用户)使用强密码。
  • 审计访问日志:检查 MFT 服务器访问日志中是否有异常请求(如对管理 API 的未授权访问、大量失败登录后突然成功的登录行为)。
  • 禁用不必要的 HTTP 端点:如果业务允许,可临时禁用某些不常用的 REST/WS 端点(如文件浏览、系统管理接口)。

3. 长期安全加固

  • 遵循最小权限原则,限制 MFT 用户只具备完成任务所需的最小权限。
  • 定期对 Oracle 中间件环境进行安全扫描,关注 Oracle CPU 公告。
  • 部署入侵检测系统(IDS)监控对 MFT 的异常企图。

参考资料


免责声明:本文基于已公开的 NVD 数据和 Oracle 官方公告撰写。所有技术分析均为合理推断,不表示任何未公开的漏洞细节。建议安全团队以官方补丁为准,尽快完成修复。