🔴 严重 | CVE-2026-60244 — Vulnerability in the Oracle Coherence product of O...
🔴 【深度分析】严重安全漏洞:CVE-2026-60244
CVSS 评分: 严重(9.8)🔴 状态: Analyzed 发布时间: 2026-07-21
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-60244 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-306 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-24 |
| 状态 | Analyzed |
| 数据来源 | secalert_us@oracle.com |
⚠️ CVSS 3.1 评分:9.8(严重)
攻击向量:AV:N(网络)
攻击复杂度:AC:L(低)
所需权限:PR:N(无)
用户交互:UI:N(无)
影响范围:S:U(不改变)
机密性/完整性/可用性:C:H/I:H/A:H(全高)
漏洞概述
CVE-2026-60244 是 Oracle Fusion Middleware 中 Oracle Coherence 产品 Core 组件存在的一个严重安全漏洞。未经身份验证的攻击者能够通过网络以 HTTP 协议访问目标系统,无需任何权限或用户交互,即可完全接管 Oracle Coherence 实例。该漏洞的 CVSS 3.1 基础评分为 9.8,属于严重级别,可导致机密性、完整性和可用性全部丧失。
根据 NVD 数据,该漏洞已进入“已分析(Analyzed)”状态,表明官方已确认并正在推动修复。
受影响组件与版本
| 产品/组件 | 受影响版本 |
|---|---|
| Oracle Coherence(Core 组件) | 12.2.1.4.0, 14.1.1.0.0 |
其他版本可能也受影响,但官方公告仅提及上述两个版本。建议所有使用 Oracle Coherence 12.2.1.4.0 或 14.1.1.0.0 的用户立即检查并升级。
漏洞原理分析
根据 CWE-306(Missing Authentication for Critical Function),该漏洞的成因是 Oracle Coherence 的 Core 组件在处理某些 HTTP 请求时缺少必要的认证机制。攻击者可能通过构造特制的 HTTP 请求,直接调用 Coherence 内部的关键功能端点,而这些端点本应要求提供有效的身份凭证。
具体而言,Oracle Coherence 是一个面向 Java 的分布式缓存和数据网格中间件,通常用于高可用性应用。其 Core 组件可能暴露了以下类型的接口:
- 节点加入/退出管理
- 缓存数据读取/写入
- 集群配置修改
- 序列化/反序列化处理
由于缺少认证,攻击者可以远程发送恶意载荷,利用 Coherence 在反序列化或动态加载类时的安全缺陷,最终实现任意代码执行。鉴于 CVSS 攻击复杂度为低(AC:L)且无需权限(PR:N),表明该接口极易被触发,无需绕过额外防御措施。
注意: 当前 Oracle 官方公告中未公开具体技术细节,以上分析基于 CWE-306 和通用漏洞模式推断。若后续有更多技术细节披露,可进一步明确攻击向量(如特定协议操作、数据格式等)。
影响评估
| 维度 | 评估 |
|---|---|
| 攻击复杂度 | 低 - 攻击者无需特别技能,仅需发送特定 HTTP 请求即可 |
| 攻击前置条件 | 无 - 无需身份认证、无需用户交互、无需特定配置 |
| 利用可能性 | 极高 - 由于无需认证且攻击门槛低,漏洞很可能被自动化扫描工具利用 |
| 潜在后果 | 攻击者可以完全接管 Oracle Coherence 节点,进而: - 窃取或篡改所有缓存数据(机密性/完整性受损) - 注入恶意数据并传染给连接的应用 - 执行任意操作系统命令(通过反序列化链) - 横向移动至同一网络的其他中间件或数据库 |
| 业务影响 | 对依赖 Coherence 进行会话存储、实时计算、数据同步的关键业务系统(如金融交易、电商秒杀、物联网数据处理)可能造成灾难性后果 |
修复建议
1. 官方补丁(首选)
Oracle 已发布针对此漏洞的安全补丁,建议立即应用 Oracle Critical Patch Update (CPU) 中对应版本的更新。具体补丁 ID 和下载地址请查阅 Oracle 官方安全公告(见参考资料)。补丁版本尚未公布具体编号,但通常需升级至:
- Oracle Coherence 12.2.1.4.0 → 12.2.1.4.(后续版本,例如12.2.1.4.1)
- Oracle Coherence 14.1.1.0.0 → 14.1.1.0.(后续版本,例如14.1.1.0.1)
⚠️ 如果 Oracle 尚未发布指定补丁,请密切关注 Oracle Critical Patch Update Advisory 以获取最新信息。
2. 临时缓解措施
在无法立即打补丁的情况下,可采取以下措施:
- 网络访问控制:限制 HTTP 端口(通常为 8080、9090 等)仅允许受信任的 IP 段访问,避免暴露在公共网络中。
- 配置认证:启用 Oracle Coherence 的 安全扩展(如 JAAS、SSL/TLS 客户端证书)或使用 Coherence*Extend 的专有协议替代 HTTP,并对传输进行加密认证。
- 禁用不必要的HTTP端点:检查
coherence-*.xml配置文件中是否启用了Coherence REST或Coherence JCache的 HTTP 接口,若非业务必需则彻底关闭。 - 部署入侵检测规则:监控针对 Coherence HTTP 端口的异常流量,例如包含 Java 反序列化特征(
ac ed 00 05或rO0AB)的请求,及时阻断。
3. 长期安全加固
- 升级至 Coherence 最新版本(14.1.2.0.0 或更高,如果已发布)。
- 对 Coherence 集群实施最小权限原则,仅允许必要的应用程序节点访问。
- 定期执行安全基线扫描,检测中间件配置中是否存有未认证的端点。
参考资料
| 来源 | 链接 |
|---|---|
| NVD 官方页面 | https://nvd.nist.gov/vuln/detail/CVE-2026-60244 |
| CWE-306 | https://cwe.mitre.org/data/definitions/306.html |
| Oracle Critical Patch Update 公告 | https://www.oracle.com/security-alerts/(请关注 2026 年 7 月 21 日或之后发布的补丁) |
| Oracle Coherence 安全指南 | https://docs.oracle.com/en/middleware/standalone/coherence/14.1.1.0.0/ |
更新时间:2026-07-21
分析作者:资深网络安全分析师
免责声明:本文基于公开 NVD 信息进行合理分析,不构成法律或商业建议。实际漏洞利用细节以 Oracle 官方最终公告为准。