🔴 《严重安全漏洞:CVE-2026-60542》

CVSS 评分: 严重(9.9)  状态: Received  发布时间: 2026-07-21


漏洞简介

该漏洞存在于 Oracle Fusion Middleware 产品中的 Oracle Business Process Management Suite(业务流程管理套件)的 Human Workflow(人工工作流)组件中。攻击者可以通过 T3 或 IIOP 协议,以低权限(low privileged)通过网络远程利用该漏洞,无需用户交互即可实现对目标系统的攻击。

该漏洞的利用方式相对简单(Easily exploitable),攻击者只需具备低权限账户即可发起攻击。值得注意的是,虽然漏洞本身位于 Oracle Business Process Management Suite 中,但成功利用后可能对其他附加产品造成显著影响(scope change),即攻击效果可能跨越产品边界,影响更广泛的系统环境。

成功利用该漏洞后,攻击者能够完全接管(takeover)Oracle Business Process Management Suite,导致机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)均受到严重破坏。

影响范围

受影响的 Oracle Business Process Management Suite 支持版本如下:

  • 12.2.1.4.0
  • 14.1.2.0.0

风险分析

根据 CVSS 3.1 评分,该漏洞的基础分数为 9.9(Critical,严重),属于极高危漏洞。其风险主要体现在以下几个方面:

  • 攻击复杂度低:攻击者无需特殊条件或复杂操作,仅需低权限账户即可通过网络远程触发漏洞。
  • 影响范围广:由于 scope change(范围变更)的存在,攻击不仅限于 Oracle Business Process Management Suite 本身,还可能波及其他关联产品或系统,扩大攻击面。
  • 后果严重:攻击者可实现完全接管目标系统,导致敏感数据泄露、业务逻辑被篡改、服务中断等严重后果,对企业运营和数据安全构成直接威胁。

建议受影响版本的用户尽快参考 Oracle 官方安全公告(如 cpujul2026)中的修复方案进行升级或应用补丁,以降低被攻击的风险。


🔍 技术细节

字段
CVE ID CVE-2026-60542
CVSS 评分 9.9 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 secalert_us@oracle.com

🔗 参考链接