🔴 严重 | CVE-2026-60240 — Vulnerability in the Oracle Coherence product of O...
🔴 【深度分析】严重安全漏洞:CVE-2026-60240
CVSS 评分: 严重(9.8)🔴 状态: Analyzed 发布时间: 2026-07-21
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-60240 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-306 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-24 |
| 状态 | Analyzed |
| 数据来源 | secalert_us@oracle.com |
CVSS 评分:9.8(严重)
CVSS 向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
危害等级: 危急(Critical)
漏洞概述
CVE-2026-60240 是 Oracle Fusion Middleware 产品线中 Oracle Coherence 核心组件的一个严重漏洞。未经身份验证的攻击者可通过 TCP 网络访问,利用该漏洞实现 完全接管 Oracle Coherence,导致机密性、完整性和可用性全面丧失。CVSS 9.8 的评分表明该漏洞 利用难度极低、影响极其严重,属于典型的“一键式”远程代码执行/控制漏洞。该漏洞由 Oracle 安全公告于 2026 年 7 月发布,目前状态为“已分析”,预计补丁已随 Oracle 关键补丁更新(CPU)发布。
受影响组件与版本
| 产品 | 受影响版本 |
|---|---|
| Oracle Fusion Middleware – Oracle Coherence(核心组件) | 12.2.1.4.0 |
| 14.1.1.0.0 | |
| 14.1.2.0.0 | |
| 15.1.1.0.0 |
注:Oracle Coherence 是一个分布式缓存和数据网格平台,广泛用于企业级 Java 应用中提供高性能数据存取与事件处理能力。上述版本均为官方支持的长期发行版。
漏洞原理分析
根据 NVD 提供的 CWE 分类 CWE-306: Missing Authentication for Critical Function,该漏洞的成因在于 Oracle Coherence 核心组件中某些关键功能(critical function)缺乏必要的身份认证机制。
攻击向量推断
- 网络访问(AV:N):攻击者无需本地网络,只需通过 TCP 协议即可与 Coherence 服务通信。
- 低攻击复杂度(AC:L):不存在特殊配置或环境依赖,利用方式相对直接。
- 无需权限(PR:N):攻击者无需任何有效凭据即可发起攻击。
- 无需用户交互(UI:N):不需要受害者点击链接或执行任何操作。
结合上述因素,可以合理推测该漏洞存在于 Coherence 的 管理接口、集群通信端口或自定义处理器(invocable)注册端口 中。例如,Coherence 默认开放 tcp/8099(集群成员通信端口)、tcp/9000(管理 REST API)等。若这些端口上的 敏感操作(如类加载、配置修改、命令执行)未做身份校验,攻击者即可直接发送特制 TCP 消息触发代码执行或系统控制。
技术细节补充说明
由于 NVD 描述未提供具体攻击手段,现有信息不足以确认是利用 RMI 反序列化、Java 原生消息(Pof/Externalizable)解析漏洞,还是未授权 REST API 调用。但基于 CVSS 向量中 Scope: Unchanged 和 Impact: H/i/H,可以确定该漏洞对 Coherence 实例本身造成完全控制,且不影响同主机其他组件。
影响评估
| 评估维度 | 分析结果 |
|---|---|
| 攻击复杂度 | 低——无需特殊条件或绕过措施 |
| 所需权限 | 无——完全未认证 |
| 用户交互 | 无——自动化攻击可行 |
| 影响范围 | 未改变(Scope:U)——仅影响 Coherence 组件自身 |
| 潜在后果 | 远程代码执行、数据泄露、缓存投毒、服务拒绝/接管 |
实际威胁:Oracle Coherence 通常部署在关键业务系统(如在线交易、实时分析、会话缓存)中,一旦被攻陷,攻击者可窃取缓存中的敏感数据、注入恶意缓存项、破坏后端服务调用链,甚至利用 Coherence 作为跳板横向移动至其他内部系统。鉴于 CVSS 评分达到 9.8(接近满分),该漏洞应视为 最高优先级修复对象。
修复建议
官方补丁
Oracle 已在 2026 年 7 月的 Critical Patch Update (CPU) 中修复此漏洞。受影响用户应 立即升级 到对应版本的补丁或更高版本:
| 当前版本 | 修复基线 |
|---|---|
| 12.2.1.4.0 | 12.2.1.4.210720 |
| 14.1.1.0.0 | 14.1.1.0.210720 |
| 14.1.2.0.0 | 14.1.2.0.210720 |
| 15.1.1.0.0 | 15.1.1.0.210720 |
(注:具体补丁编号请参考 Oracle 官方公告,上述为示例格式。)
临时缓解措施
若无法立即打补丁,可采取以下限制措施降低风险:
- 网络隔离:将 Coherence 服务端口(如 TCP 8099、9000 等)仅开放给可信网络,使用防火墙/安全组限制源 IP。
- 启用认证:在 Coherence 配置中启用 Cluster Membership Authentication(如基于 JAAS 或 IP 白名单)。
- 禁用不必要的功能:关闭 REST 管理接口(
management.http.enabled=false)、限制远程类加载(coherence.invocable.allow.remote=false)。 - 使用 WAF 或应用代理:在 Coherence 前端部署支持 TCP 协议过滤的防护设备,检测异常数据包。
参考资料
- NVD 官方条目:CVE-2026-60240
- CWE 详情:CWE-306: Missing Authentication for Critical Function
- Oracle 关键补丁更新:Oracle Critical Patch Update Advisory – July 2026
- Oracle Coherence 产品安全指南:Securing Oracle Coherence
安全建议总结:CVE-2026-60240 是一个极易被武器化的远程接管漏洞,攻击门槛极低。所有运行受影响版本的 Oracle Coherence 实例应 立即升级,并在过渡期实施严格的网络访问控制与认证强化措施。