🔴 《严重安全漏洞:CVE-2026-61211》

CVSS 评分: 严重(9.9)  状态: Received  发布时间: 2026-07-21


漏洞简介

该漏洞存在于 Oracle 数据库服务器(Oracle Database Server)的 RDBMS 组件中。攻击者只需拥有低权限(Low Privileged),并具备 EXECUTE DBMS_CLOUD 权限,即可通过网络访问 Oracle Net 协议,轻松利用此漏洞(Easily exploitable)对 RDBMS 组件进行攻击。尽管漏洞本身位于 RDBMS 内部,但成功利用后,攻击可能显著影响其他附加产品(Scope Change)。成功利用该漏洞可导致攻击者完全接管(takeover)RDBMS,从而对系统的机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)造成严重影响。

影响范围

受影响的 Oracle 数据库服务器版本如下:

  • 19.3 至 19.31 版本
  • 23.4.0 至 23.26.2 版本

风险分析

  • 攻击复杂度:低(Low),攻击者无需特殊条件即可发起攻击。
  • 攻击路径:网络(Network),通过 Oracle Net 协议远程利用。
  • 权限要求:低(Low),攻击者仅需拥有 EXECUTE DBMS_CLOUD 权限。
  • 用户交互:不需要(None),攻击可完全自动化。
  • 影响范围:已发生范围变化(Scope Change),攻击可能波及 RDBMS 之外的其他产品。
  • CVSS 3.1 基础评分:9.9(严重),属于最高风险等级之一。
  • 潜在后果:攻击者可以完全控制受影响的 Oracle 数据库服务器,导致数据泄露、数据篡改、服务中断,甚至可能通过横向移动影响同一网络环境中的其他系统。鉴于该漏洞评分极高且利用条件较低,建议受影响版本的 Oracle 数据库用户立即应用官方安全补丁(参考 Oracle 2026年7月关键补丁更新,CPU July 2026)。

🔍 技术细节

字段
CVE ID CVE-2026-61211
CVSS 评分 9.9 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 secalert_us@oracle.com

🔗 参考链接