🔴 严重 | CVE-2026-61239 — Vulnerability in the PeopleSoft Enterprise FIN Com...
🔴 《严重安全漏洞:CVE-2026-61239》
CVSS 评分: 严重(9.9) 状态: Received 发布时间: 2026-07-21
漏洞简介
该漏洞存在于 Oracle 公司旗下的 PeopleSoft 产品线中,具体涉及 PeopleSoft Enterprise FIN Common Objects Argentina(阿根廷财务通用对象)产品,受影响的功能组件为 eProcurement(电子采购)。该漏洞被分配编号 CVE-2026-61239。
该漏洞属于 易于利用(Easily exploitable) 的类型。攻击者无需任何身份验证(Authentication: None),也无需用户交互(User Interaction: None),仅需通过网络(Network)访问 HTTP 服务即可发起攻击。由于攻击可能导致对其他产品的显著影响,该漏洞存在 范围变更(Scope Change)。
成功利用此漏洞后,攻击者能够:
- 未经授权地创建、删除或修改 关键数据,或所有可访问的 PeopleSoft Enterprise FIN Common Objects Argentina 数据(影响完整性 Integrity: High)。
- 未经授权地读取 部分 PeopleSoft Enterprise FIN Common Objects Argentina 可访问数据(影响机密性 Confidentiality: Low)。
- 导致 PeopleSoft Enterprise FIN Common Objects Argentina 出现 部分拒绝服务(Partial Denial of Service, partial DOS)(影响可用性 Availability: Low)。
该漏洞的 CVSS 3.1 基础评分为 9.9(严重级别),向量为:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:L。
影响范围
- 受影响产品:Oracle PeopleSoft Enterprise FIN Common Objects Argentina
- 受影响组件:eProcurement(电子采购)
- 受影响版本:9.1
- 参考来源:Oracle 2026年7月关键补丁更新(Critical Patch Update, CPU)公告(https://www.oracle.com/security-alerts/cpujul2026.html)
风险分析
- 攻击门槛极低:由于无需认证、无需用户交互且攻击复杂度低(Attack Complexity: Low),任何能够通过网络访问目标 HTTP 服务的攻击者均可尝试利用此漏洞,攻击面广泛。
- 影响范围跨产品:尽管漏洞位于 PeopleSoft Enterprise FIN Common Objects Argentina 组件中,但攻击可能显著影响其他 Oracle PeopleSoft 产品(Scope Change),可能导致连锁安全事件。
- 数据安全风险极高:攻击者能够对关键业务数据进行 任意增删改(Integrity: High),可能导致财务数据篡改、采购流程被破坏或业务逻辑被绕过,后果严重。
- 可用性风险:部分拒绝服务能力可能导致电子采购模块响应缓慢或功能异常,影响企业日常运营。
- 机密性风险:虽然机密性影响评级为 Low,但攻击者仍可读取部分敏感数据,可能泄露采购订单、供应商信息或财务细节。
建议:受影响的用户应立即参考 Oracle 官方安全公告,应用 2026年7月关键补丁更新(CPU)中提供的修复补丁,并评估是否需要临时加强网络访问控制或启用 Web 应用防火墙(WAF)规则以缓解风险。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-61239 |
| CVSS 评分 | 9.9 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:L |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | secalert_us@oracle.com |
🔗 参考链接
💬 评论