🔴 《严重安全漏洞:CVE-2026-61209》

CVSS 评分: 严重(9.9)  状态: Received  发布时间: 2026-07-21


漏洞简介

该漏洞(CVE-2026-61209)存在于 Oracle PeopleSoft 产品线的 PeopleSoft In-Memory Project Discovery 组件中,具体涉及 Project Discovery 子组件。受影响的版本为 9.2。该漏洞属于 低权限利用 类型,攻击者只需拥有 低权限(Low Privileged) 并通过 网络(Network)HTTP 协议访问目标系统,即可触发漏洞。由于攻击复杂度低(AC:L),且无需用户交互(UI:N),该漏洞极易被利用。

值得注意的是,虽然漏洞本身位于 PeopleSoft In-Memory Project Discovery 组件中,但成功利用后,攻击可能 显著影响其他附加产品(即存在 作用域变更,Scope Change)。成功利用该漏洞可导致攻击者 完全接管(takeover) PeopleSoft In-Memory Project Discovery 系统。

影响范围

  • 受影响产品:Oracle PeopleSoft 系列中的 PeopleSoft In-Memory Project Discovery
  • 受影响组件:Project Discovery
  • 受影响版本:9.2
  • CVSS 3.1 评分9.9(严重)
  • CVSS 向量CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

风险分析

  • 机密性(Confidentiality):攻击者可获取系统内所有敏感数据,包括项目信息、用户凭证、业务数据等,造成 高(High) 级别的机密性损失。
  • 完整性(Integrity):攻击者能够修改或破坏系统数据,导致 高(High) 级别的完整性损失,可能引发数据篡改或业务逻辑异常。
  • 可用性(Availability):攻击者可能使系统服务中断或拒绝服务,造成 高(High) 级别的可用性损失。
  • 攻击后果:由于存在作用域变更(Scope Change),该漏洞不仅影响 PeopleSoft In-Memory Project Discovery 本身,还可能波及其他关联的 Oracle 产品或服务,形成连锁攻击。攻击者一旦成功利用,即可完全控制目标系统,进而执行任意操作,包括但不限于数据窃取、权限提升、横向移动及部署后门等。

建议:受影响的用户应立即参考 Oracle 官方安全公告(cpujul2026)中的补丁信息,尽快升级至修复版本,或采取临时缓解措施(如限制低权限用户的网络访问、启用 Web 应用防火墙规则等),以降低被攻击风险。


🔍 技术细节

字段
CVE ID CVE-2026-61209
CVSS 评分 9.9 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 secalert_us@oracle.com

🔗 参考链接