🔴 严重 | CVE-2026-60542 — Vulnerability in the Oracle Business Process Manag...
🔴 《严重安全漏洞:CVE-2026-60542》
CVSS 评分: 严重(9.9) 状态: Received 发布时间: 2026-07-21
漏洞简介
该漏洞存在于 Oracle Fusion Middleware 产品中的 Oracle Business Process Management Suite(业务流程管理套件)的 Human Workflow(人工工作流)组件中。攻击者可以通过 T3 或 IIOP 协议,以低权限(low privileged)通过网络远程利用该漏洞,无需用户交互即可实现对目标系统的攻击。
该漏洞的利用方式相对简单(Easily exploitable),攻击者只需具备低权限账户即可发起攻击。值得注意的是,虽然漏洞本身位于 Oracle Business Process Management Suite 中,但成功利用后可能对其他附加产品造成显著影响(scope change),即攻击效果可能跨越产品边界,影响更广泛的系统环境。
成功利用该漏洞后,攻击者能够完全接管(takeover)Oracle Business Process Management Suite,导致机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)均受到严重破坏。
影响范围
受影响的 Oracle Business Process Management Suite 支持版本如下:
- 12.2.1.4.0
- 14.1.2.0.0
风险分析
根据 CVSS 3.1 评分,该漏洞的基础分数为 9.9(Critical,严重),属于极高危漏洞。其风险主要体现在以下几个方面:
- 攻击复杂度低:攻击者无需特殊条件或复杂操作,仅需低权限账户即可通过网络远程触发漏洞。
- 影响范围广:由于 scope change(范围变更)的存在,攻击不仅限于 Oracle Business Process Management Suite 本身,还可能波及其他关联产品或系统,扩大攻击面。
- 后果严重:攻击者可实现完全接管目标系统,导致敏感数据泄露、业务逻辑被篡改、服务中断等严重后果,对企业运营和数据安全构成直接威胁。
建议受影响版本的用户尽快参考 Oracle 官方安全公告(如 cpujul2026)中的修复方案进行升级或应用补丁,以降低被攻击的风险。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-60542 |
| CVSS 评分 | 9.9 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | secalert_us@oracle.com |
🔗 参考链接
💬 评论