🔴 严重 | CVE-2026-61072 — Vulnerability in the PeopleSoft Enterprise FIN Sta...
🔴 《严重安全漏洞:CVE-2026-61072》
CVSS 评分: 严重(9.9) 状态: Received 发布时间: 2026-07-21
漏洞简介
该漏洞存在于 Oracle PeopleSoft 产品套件中的 PeopleSoft Enterprise FIN Staffing Front Office Brazil 组件(模块:Staffing)。受影响的受支持版本为 9.1。该漏洞属于 易于利用(easily exploitable) 的类型,允许拥有 低权限(low privileged) 的攻击者通过 HTTP 协议 访问网络,从而危害该组件。
值得注意的是,虽然漏洞本身位于 PeopleSoft Enterprise FIN Staffing Front Office Brazil 组件中,但成功利用该漏洞的攻击可能会对 其他产品 产生显著影响(存在 作用域变更,scope change)。成功的攻击可导致攻击者 完全接管(takeover) PeopleSoft Enterprise FIN Staffing Front Office Brazil 组件。
该漏洞的 CVSS 3.1 基础评分为 9.9(严重),影响范围涵盖 机密性(Confidentiality)、完整性(Integrity)和可用性(Availability),均为 高(High) 级别影响。
影响范围
- 受影响产品:Oracle PeopleSoft Enterprise FIN Staffing Front Office Brazil
- 受影响组件:Staffing
- 受影响版本:9.1
- 攻击途径:网络(Network),通过 HTTP 协议
- 攻击复杂度:低(Low)
- 所需权限:低(Low)
- 用户交互:无需(None)
- 作用域:已变更(Changed),可能影响其他产品
风险分析
该漏洞风险极高,具体分析如下:
- 攻击门槛低:攻击者仅需拥有低权限账户,且无需用户交互,即可通过网络远程发起攻击,利用难度极低。
- 影响范围广:由于存在作用域变更,攻击不仅限于 PeopleSoft Enterprise FIN Staffing Front Office Brazil 组件本身,还可能波及其他关联的 Oracle PeopleSoft 产品或系统,扩大攻击面。
- 后果严重:成功利用该漏洞可导致攻击者完全接管目标组件,从而获取对系统数据的完全控制权(机密性泄露)、篡改业务数据(完整性破坏)以及中断服务(可用性丧失)。结合 CVSS 9.9 的评分,该漏洞属于 紧急(Critical) 级别,应优先修复。
- 潜在业务影响:PeopleSoft 通常用于企业人力资源管理、财务等核心业务。该漏洞若被利用,可能导致敏感员工信息、财务数据泄露,甚至引发业务流程中断或欺诈行为,对组织造成重大财务和声誉损失。
建议:受影响用户应立即参考 Oracle 官方安全公告(如 cpujul2026)中的修复补丁,并优先对 PeopleSoft Enterprise FIN Staffing Front Office Brazil 9.1 版本进行升级或应用安全补丁。同时,应限制对该组件的网络访问权限,并监控异常 HTTP 请求。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-61072 |
| CVSS 评分 | 9.9 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | secalert_us@oracle.com |
🔗 参考链接
💬 评论