🔴 《严重安全漏洞:CVE-2026-61242》

CVSS 评分: 严重(9.9)  状态: Received  发布时间: 2026-07-21


漏洞简介

该漏洞编号为 CVE-2026-61242,存在于 Oracle 公司旗下的 PeopleSoft Enterprise FIN Common Objects Argentina 产品中,具体受影响组件为 Staffing(人员配置)。该漏洞属于 低权限利用 类型,攻击者只需拥有 低权限(Low Privileged),并通过 网络(Network)HTTP 协议 进行访问,即可利用该漏洞。由于漏洞利用难度低(Attack Complexity: Low),且无需用户交互(User Interaction: None),因此攻击门槛极低。

值得注意的是,虽然漏洞本身位于 PeopleSoft Enterprise FIN Common Objects Argentina 产品中,但成功利用后,攻击可能 显著影响其他附加产品(Scope Change),即攻击效果可能跨越产品边界,波及更广泛的系统环境。成功的攻击可导致攻击者 完全接管(takeover) 该产品,从而获取对系统的高权限控制。

该漏洞的 CVSS 3.1 基础评分为 9.9(严重),影响范围涵盖 机密性(Confidentiality)、完整性(Integrity)和可用性(Availability),均为 高(High) 级别影响。

影响范围

  • 受影响产品:Oracle PeopleSoft Enterprise FIN Common Objects Argentina
  • 受影响组件:Staffing(人员配置)
  • 受影响版本9.1(仅此版本被明确列为受影响)
  • CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

风险分析

  1. 攻击路径与条件:攻击者只需具备 低权限 账户(如普通用户或受限角色),通过网络发送精心构造的 HTTP 请求即可触发漏洞,无需物理接触目标系统或诱导用户操作。
  2. 攻击后果:成功利用后,攻击者可完全控制 PeopleSoft Enterprise FIN Common Objects Argentina 系统,包括读取、修改或删除敏感数据,以及中断服务。由于存在 范围变化(Scope Change),攻击还可能蔓延至同一环境中的其他 Oracle 产品,造成连锁性安全事件。
  3. 严重性评估:CVSS 9.9 分属于 最高风险等级,结合低权限要求和网络可达性,该漏洞极有可能被广泛用于针对性攻击或自动化扫描利用。建议受影响用户立即参考 Oracle 官方安全公告(cpujul2026)中的补丁或缓解措施进行修复。

🔍 技术细节

字段
CVE ID CVE-2026-61242
CVSS 评分 9.9 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 secalert_us@oracle.com

🔗 参考链接