🔴 严重 | CVE-2026-61072 — Vulnerability in the PeopleSoft Enterprise FIN Sta...
🔴 【深度分析】严重安全漏洞:CVE-2026-61072
CVSS 评分: 严重(9.9)🔴 状态: Awaiting Analysis 发布时间: 2026-07-21
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-61072 |
| CVSS 评分 | 9.9 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-284 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-24 |
| 状态 | Awaiting Analysis |
| 数据来源 | secalert_us@oracle.com |
⚠️ CVSS 评分:9.9(严重)
CVSS 向量: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
危害等级: 紧急,建议立即修补
漏洞概述
CVE-2026-61072 是 Oracle PeopleSoft 产品套件中 PeopleSoft Enterprise FIN Staffing Front Office Brazil 组件的一个高危漏洞。该漏洞允许具有低权限的攻击者通过网络(HTTP)远程入侵目标系统,进而完全接管该组件,并可能因作用域变更(Scope Change) 对关联的其他产品造成严重影响。综合 CVSS 评分高达 9.9,属于极其严重的漏洞。
根据 Oracle 安全公告,受影响版本为 9.1,目前该漏洞状态为“正在分析中”,尚未发布官方补丁。
受影响组件与版本
| 组件 | 产品 | 受影响版本 |
|---|---|---|
| PeopleSoft Enterprise FIN Staffing Front Office Brazil | Oracle PeopleSoft | 9.1 |
注意:其他版本的 PeopleSoft FIN Staffing 组件可能存在类似风险,建议排查所有运行 PeopleSoft 9.1 及其衍生版的实例。
漏洞原理分析
CWE 分类
该漏洞被归类为 CWE-284: Improper Access Control(不恰当的访问控制)。
技术成因推断
尽管 NVD 尚未公布具体技术细节,但基于 CWE 分类和 CVSS 向量可合理推断:
- 攻击入口:攻击者通过 HTTP 协议访问 PeopleSoft 应用的 Web 前端,可能利用 不充分的权限校验逻辑 绕过原本的访问限制。
- 低权限前提:攻击者只需拥有“低权限”(PR:L,例如普通用户账号或受限角色),无需任何交互(UI:N),即可触发漏洞。
- 能力范围:由于作用域变更(S:C),该漏洞不仅影响本组件,还可能跨越安全边界影响同一网络域中的其他 Oracle 产品(如其他 PeopleSoft 模块或集成服务)。
- 影响后果:成功利用后,攻击者可以实现完全的机密性(C:H)、完整性(I:H)和可用性(A:H)破坏,即 接管整个 Staffing Front Office Brazil 组件,并可能进一步横向移动。
常见攻击场景
- 身份验证绕过:低权限用户通过构造特制 HTTP 请求(如参数注入、会话劫持、权限提升攻击)获取管理员权限。
- 不安全的直接对象引用(IDOR):通过修改请求中的关键 ID 参数访问其他用户或受保护资源。
- 跨站请求伪造(CSRF)结合访问控制缺陷:利用低权限账户的合法会话,诱导管理员执行高危操作。
现有信息不足以确定具体利用方式,预计 Oracle 将在后续安全公告中披露更详细的攻击向量。
影响评估
攻击复杂度(AC:L)
- 攻击者无需特殊技巧,利用门槛极低。
- 仅需基本网络访问能力,掌握 HTTP 协议知识即可。
所需权限(PR:L)
- 攻击者必须拥有某种合法账号(如普通职员、操作员角色),但不需要高权限。
- 对于内部人员或已被攻破的低权限账户,此漏洞极具价值。
用户交互(UI:N)
- 攻击完全自动化,无需受害者点击链接或进行任何操作。
作用域变更(S:C)
- 漏洞影响超出本组件范围,可能危及同一环境中的其他 Oracle 应用(如 PeopleSoft Enterprise FIN 核心模块、HR 系统等)。
- 一旦核心组件被控,攻击者可利用信任关系横向移动,造成连环破坏。
实际威胁评估
- 企业内网暴露:PeopleSoft 通常部署于企业核心业务环境,涉及财务、人力资源等敏感数据。低权限攻击者若能利用此漏洞,将导致内部敏感数据泄露、业务系统瘫痪。
- 供应链风险:巴西地区的 PeopleSoft 用户(尤其是金融、公共服务机构)面临直接威胁。
- 尚无缓解措施:截至分析日,Oracle 官方未发布补丁或临时解决方案,所有运行 9.1 版本的实例均处于风险中。
修复建议
补丁状态
- 尚未发布:Oracle 尚未推出针对 CVE-2026-61072 的安全补丁。建议持续关注 Oracle 官方安全公告(Critical Patch Update)。
- 临时措施:在补丁可用前,可采取以下缓解措施降低风险。
临时缓解措施
严格访问控制:
- 对 PeopleSoft Staffing Front Office Brazil 组件的 Web 前端实施 IP 白名单或 VPN 访问限制,仅允许受信任的网络段访问。
- 禁用不必要的低权限账户,及时清理僵尸账号。
最小权限原则:
- 审计所有用户角色,确保低权限用户仅能访问其业务必需的功能和资源。
- 对敏感操作(如配置修改、数据导出)启用二次验证。
WAF/IDS 防护:
- 在 PeopleSoft 前部署 Web 应用防火墙(WAF),配置规则拦截可疑的 HTTP 请求(如路径遍历、参数篡改、异常会话行为)。
- 开启入侵检测系统(IDS),监测针对 PeopleSoft 的异常流量模式。
日志监控:
- 启用 PeopleSoft 的审计日志,重点关注 HTTP 请求中的权限变更、非正常时间段的登录、跨模块访问等行为。
- 定期分析日志,及时发现异常活动。
联系 Oracle 支持:
- 向 Oracle 官方申请临时补丁或热修补方案,部分严重漏洞可能通过预设支持渠道获得缓解脚本。
参考资料
| 类型 | 链接 | 备注 |
|---|---|---|
| CVE 详情页 | https://nvd.nist.gov/vuln/detail/CVE-2026-61072 | NVD 官方页面,持续更新状态与细节 |
| CWE 分类 | CWE-284: Improper Access Control | 访问控制缺陷通用描述 |
| Oracle 安全公告 | 待 Oracle 发布 | 建议订阅 Oracle Critical Patch Update |
免责声明:本文基于 NVD 公开发布数据进行分析,不构成针对特定系统的攻击指导。所有安全措施应在合法授权范围内实施。漏洞利用可能违反法律法规,请勿用于非法目的。