🔴 《严重安全漏洞:CVE-2026-60711》

CVSS 评分: 严重(9.9)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-60711 是 Oracle Siebel CRM 产品套件中 Siebel CRM 云应用(Siebel CRM Cloud Applications)组件的一个安全漏洞,具体位于 Siebel 云管理器(Siebel Cloud Manager)子组件中。该漏洞属于 低权限利用、网络可访问、影响范围广泛 的高危漏洞。

攻击者只需拥有 低权限(Low Privileges),通过网络(Network)通过 HTTP 协议即可利用该漏洞,无需用户交互(User Interaction: None)。漏洞利用难度较低(Attack Complexity: Low),且攻击成功后,虽然漏洞存在于 Siebel CRM 云应用中,但攻击可能显著影响其他关联产品(Scope Change),即产生 跨产品影响

成功利用该漏洞的攻击者可以完全接管(takeover)Siebel CRM 云应用,导致机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)均受到严重破坏。该漏洞的 CVSS 3.1 基础评分为 9.9(严重级别)。

影响范围

  • 受影响产品:Oracle Siebel CRM 云应用(Siebel CRM Cloud Applications)
  • 受影响组件:Siebel 云管理器(Siebel Cloud Manager)
  • 受影响版本:22.3 至 26.5(含)之间的所有版本

风险分析

  1. 攻击条件:攻击者需要拥有一个有效的低权限账户(如普通用户或受限角色),并且能够通过网络访问目标系统的 HTTP 服务。无需特殊网络位置或复杂攻击链。
  2. 攻击后果
    • 完全接管:攻击者可获得对 Siebel CRM 云应用的管理员级控制权,包括但不限于数据读取、修改、删除,以及系统配置篡改。
    • 横向扩散:由于存在范围变更(Scope Change),攻击可能进一步影响与 Siebel CRM 集成的其他 Oracle 产品或第三方系统,导致更大范围的业务中断或数据泄露。
    • 数据安全风险:Siebel CRM 通常存储客户关系管理(CRM)核心数据,如客户信息、销售记录、合同等,一旦被攻破,可能导致敏感商业数据泄露或篡改。
  3. 严重性:CVSS 9.9 属于 严重(Critical) 级别,建议受影响用户立即评估并应用 Oracle 官方发布的补丁(参考 Oracle 2026年7月关键补丁更新,CPU July 2026)。

🔍 技术细节

字段
CVE ID CVE-2026-60711
CVSS 评分 9.9 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 secalert_us@oracle.com

🔗 参考链接