🔴 《严重安全漏洞:CVE-2026-60719》

CVSS 评分: 严重(9.9)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-60719 是 Oracle Analytics 产品线中 Oracle BI Publisher 组件的一个安全漏洞,具体存在于其 Web Service API 组件中。该漏洞属于 低权限利用、网络可访问 的高危漏洞,攻击者无需用户交互即可通过 HTTP 协议对目标系统进行攻击。

该漏洞的核心风险在于:攻击者可以利用该漏洞 未授权地创建、删除或修改关键数据,以及 未授权访问所有 Oracle BI Publisher 可访问的数据,并可能导致 部分拒绝服务(partial DOS)。值得注意的是,虽然漏洞位于 Oracle BI Publisher 中,但攻击可能 显著影响其他关联产品(scope change),即存在横向扩散风险。

根据 CVSS 3.1 评分,该漏洞的 基础分数为 9.9(满分 10.0),属于 严重(Critical) 级别,对机密性(Confidentiality)和完整性(Integrity)的影响为 高(High),对可用性(Availability)的影响为 低(Low)

影响范围

受影响的 Oracle BI Publisher 版本如下(均为官方支持的版本):

  • 8.2.0.0.0
  • 12.2.1.4.0
  • 26.01.0.0.0

风险分析

  • 攻击复杂度低:攻击者只需拥有 低权限(Low Privileges) 账户,通过网络访问(Network Access)即可发起攻击,无需用户交互(User Interaction: None)。
  • 影响范围广:由于存在 scope change,攻击不仅限于 Oracle BI Publisher 本身,还可能波及其他 Oracle Analytics 组件或集成产品,造成连锁安全事件。
  • 数据安全风险极高:攻击者能够 完全读取任意篡改 BI Publisher 可访问的所有数据,包括敏感业务报表、用户凭证、配置信息等,可能导致数据泄露、数据篡改或业务中断。
  • 可用性影响:虽然仅造成部分拒绝服务(partial DOS),但足以影响正常报表生成或 API 服务响应,对依赖 BI Publisher 的业务流程造成干扰。

建议措施:受影响的用户应立即参考 Oracle 官方安全公告(如 cpujul2026)中的修复补丁或升级指引,优先对暴露在公网或内网关键业务中的 BI Publisher 实例进行修复。同时,建议对 Web Service API 的访问进行严格的权限控制和日志审计。


🔍 技术细节

字段
CVE ID CVE-2026-60719
CVSS 评分 9.9 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 secalert_us@oracle.com

🔗 参考链接