🔴 《严重安全漏洞:CVE-2026-61076》

CVSS 评分: 严重(9.9)  状态: Received  发布时间: 2026-07-21


漏洞简介

该漏洞存在于 Oracle PeopleSoft 产品中的 PeopleSoft Enterprise HCM Talent Acquisition Manager(人才招聘管理模块)组件中,具体受影响的功能模块为 Job Opening(职位发布)。这是一个 低权限攻击者 可通过 HTTP 网络访问 利用的漏洞,攻击复杂度较低(Attack Complexity: Low),且无需用户交互(User Interaction: None)。

漏洞的核心风险在于:攻击者可以利用该漏洞 完全接管 PeopleSoft Enterprise HCM Talent Acquisition Manager 系统。由于该漏洞的 影响范围发生改变(Scope Change),攻击不仅限于该组件本身,还可能 显著影响其他关联产品,造成连锁安全风险。

根据 CVSS 3.1 评分,该漏洞的 基础分数为 9.9(严重),对 机密性(Confidentiality)、完整性(Integrity)和可用性(Availability) 均造成 高(High) 级别影响。

影响范围

  • 受影响产品:Oracle PeopleSoft Enterprise HCM Talent Acquisition Manager
  • 受影响组件:Job Opening(职位发布)
  • 受影响版本9.2(该版本为唯一明确受影响的版本)
  • 攻击条件:攻击者需拥有 低权限(Low Privileged) 账户,且能够通过网络访问目标系统的 HTTP 服务。

风险分析

  1. 攻击后果

    • 攻击者成功利用该漏洞后,可 完全控制 PeopleSoft Enterprise HCM Talent Acquisition Manager 系统,包括但不限于:
      • 窃取敏感的人才招聘数据(如候选人个人信息、面试记录、录用决策等)。
      • 篡改职位发布信息、招聘流程或系统配置。
      • 中断系统服务,导致招聘业务无法正常运行。
    • 由于 Scope Change 特性,攻击者可能进一步利用该漏洞 横向移动 至其他 Oracle PeopleSoft 或关联产品,扩大攻击面。
  2. 利用难度

    • 攻击者仅需 低权限 账户(如普通招聘专员或外部合作方账户),无需高权限管理员凭证。
    • 攻击可通过 标准 HTTP 协议 发起,无需特殊网络条件,且无需用户交互,使得自动化批量攻击成为可能。
  3. 修复建议

    • 立即参考 Oracle 官方安全公告(cpujul2026)中提供的补丁或临时缓解措施。
    • 对 PeopleSoft 系统实施 最小权限原则,严格限制低权限账户的网络访问范围。
    • 监控 HTTP 请求日志,排查异常访问模式,特别是针对 Job Opening 模块的未授权操作。

总结:CVE-2026-61076 是一个 严重级别 的远程代码执行/权限提升漏洞,攻击者仅需低权限即可通过 HTTP 完全接管系统,并可能影响其他关联产品。受影响用户应 立即修复,避免数据泄露或业务中断。


🔍 技术细节

字段
CVE ID CVE-2026-61076
CVSS 评分 9.9 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 secalert_us@oracle.com

🔗 参考链接