🔴 严重 | CVE-2026-61076 — Vulnerability in the PeopleSoft Enterprise HCM Tal...
🔴 《严重安全漏洞:CVE-2026-61076》
CVSS 评分: 严重(9.9) 状态: Received 发布时间: 2026-07-21
漏洞简介
该漏洞存在于 Oracle PeopleSoft 产品中的 PeopleSoft Enterprise HCM Talent Acquisition Manager(人才招聘管理模块)组件中,具体受影响的功能模块为 Job Opening(职位发布)。这是一个 低权限攻击者 可通过 HTTP 网络访问 利用的漏洞,攻击复杂度较低(Attack Complexity: Low),且无需用户交互(User Interaction: None)。
漏洞的核心风险在于:攻击者可以利用该漏洞 完全接管 PeopleSoft Enterprise HCM Talent Acquisition Manager 系统。由于该漏洞的 影响范围发生改变(Scope Change),攻击不仅限于该组件本身,还可能 显著影响其他关联产品,造成连锁安全风险。
根据 CVSS 3.1 评分,该漏洞的 基础分数为 9.9(严重),对 机密性(Confidentiality)、完整性(Integrity)和可用性(Availability) 均造成 高(High) 级别影响。
影响范围
- 受影响产品:Oracle PeopleSoft Enterprise HCM Talent Acquisition Manager
- 受影响组件:Job Opening(职位发布)
- 受影响版本:9.2(该版本为唯一明确受影响的版本)
- 攻击条件:攻击者需拥有 低权限(Low Privileged) 账户,且能够通过网络访问目标系统的 HTTP 服务。
风险分析
攻击后果:
- 攻击者成功利用该漏洞后,可 完全控制 PeopleSoft Enterprise HCM Talent Acquisition Manager 系统,包括但不限于:
- 窃取敏感的人才招聘数据(如候选人个人信息、面试记录、录用决策等)。
- 篡改职位发布信息、招聘流程或系统配置。
- 中断系统服务,导致招聘业务无法正常运行。
- 由于 Scope Change 特性,攻击者可能进一步利用该漏洞 横向移动 至其他 Oracle PeopleSoft 或关联产品,扩大攻击面。
- 攻击者成功利用该漏洞后,可 完全控制 PeopleSoft Enterprise HCM Talent Acquisition Manager 系统,包括但不限于:
利用难度:
- 攻击者仅需 低权限 账户(如普通招聘专员或外部合作方账户),无需高权限管理员凭证。
- 攻击可通过 标准 HTTP 协议 发起,无需特殊网络条件,且无需用户交互,使得自动化批量攻击成为可能。
修复建议:
- 立即参考 Oracle 官方安全公告(cpujul2026)中提供的补丁或临时缓解措施。
- 对 PeopleSoft 系统实施 最小权限原则,严格限制低权限账户的网络访问范围。
- 监控 HTTP 请求日志,排查异常访问模式,特别是针对 Job Opening 模块的未授权操作。
总结:CVE-2026-61076 是一个 严重级别 的远程代码执行/权限提升漏洞,攻击者仅需低权限即可通过 HTTP 完全接管系统,并可能影响其他关联产品。受影响用户应 立即修复,避免数据泄露或业务中断。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-61076 |
| CVSS 评分 | 9.9 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | secalert_us@oracle.com |
🔗 参考链接
💬 评论