🔴 严重 | CVE-2026-60247 — Vulnerability in the Oracle Coherence product of O...
🔴 【深度分析】严重安全漏洞:CVE-2026-60247
CVSS 评分: 严重(9.8)🔴 状态: Analyzed 发布时间: 2026-07-21
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-60247 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-306 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-24 |
| 状态 | Analyzed |
| 数据来源 | secalert_us@oracle.com |
⚠️ 漏洞概述
CVE-2026-60247 是 Oracle Fusion Middleware 中 Oracle Coherence 产品(核心组件)的一个严重安全漏洞。该漏洞允许未经身份验证的攻击者通过网络(HTTP)远程完全接管受影响的 Oracle Coherence 实例,导致机密性、完整性和可用性全面受损。CVSS 3.1 评分高达 9.8(严重),属于最高危险等级的远程代码执行/未授权访问漏洞。
受影响组件与版本
| 组件 | 受影响版本 |
|---|---|
| Oracle Coherence (Core) | 12.2.1.4.0, 14.1.1.0.0 |
其他版本可能不受影响或已修复,具体请参考 Oracle 官方安全公告。
漏洞原理分析
根据 NVD 关联的 CWE-306(Missing Authentication for Critical Function),该漏洞本质上是因为 Oracle Coherence 核心组件在处理某些 HTTP 请求时,未正确验证调用者的身份。攻击者无需任何有效凭证即可直接访问本应受保护的关键功能(例如:对象序列化、缓存管理、集群通信等)。
由于 Coherence 通常用于分布式缓存和数据处理,其核心 API 可能暴露了诸如 InvocationService、EntryProcessor 等可执行任意代码的接口。若这些接口缺少认证检查,攻击者可以通过精心构造的 HTTP 请求触发远程代码执行,进而完全控制服务器。
重要提示: 当前 NVD 数据仅提供了 CWE 分类和基础影响描述,现有信息不足以确定具体触发点(如特定 API、输入格式或参数)。上述分析基于 CWE-306 的通用模式以及 Coherence 架构的典型攻击面进行合理推断,实际漏洞细节需等待 Oracle 官方公告或安全研究人员的技术报告。
影响评估
| 维度 | 评估 |
|---|---|
| 攻击复杂度 | 低(AC:L)—— 无需特殊技巧,利用条件简单 |
| 所需权限 | 无(PR:N)—— 不需要任何账号或身份 |
| 用户交互 | 无(UI:N)—— 不需要受害者手动操作 |
| 攻击向量 | 网络(AV:N)—— 通过 HTTP 远程触发 |
| 影响范围 | 机密性、完整性、可用性:高(C:H/I:H/A:H)—— 完全控制可能导致数据泄露、篡改或服务中断 |
| 利用条件 | 目标系统开放 Coherence 的 HTTP 监听端口(通常为 8080 或自定义端口) |
| 潜在后果 | 远程接管服务器、植入后门、窃取缓存数据、横向移动至内网 |
修复建议
官方补丁
Oracle 已于 2026 年 7 月 21 日发布 Critical Patch Update (CPU),包含对 CVE-2026-60247 的修复。请立即将 Oracle Coherence 升级至以下指定版本或更高版本:
- Oracle Coherence 12.2.1.4.0 → 升级至 12.2.1.4.0 PatchSet Update (建议联系 Oracle 支持获取具体补丁号)
- Oracle Coherence 14.1.1.0.0 → 升级至 14.1.1.0.0 PatchSet Update 或后续版本
临时缓解措施(如无法立即打补丁)
- 网络隔离:限制 Coherence HTTP 服务仅允许可信来源访问,例如通过防火墙规则只允许特定管理网段访问。
- 禁用不必要的 HTTP 入口:若业务不需要远程 HTTP 访问,可关闭 Coherence 的 HTTP 监听配置(如
-Dcoherence.http.port=0或修改配置文件)。 - 部署 WAF 规则:在反向代理或 Web 应用防火墙中添加规则,拦截针对 Coherence 的异常请求(如尝试调用
InvocationService或未知 JSON/XML 结构)。 - 监控异常日志:启用 Coherence 的审计日志,重点监控
HTTP Incoming连接及未授权接口调用记录。
参考资料
| 类型 | 链接/标识 |
|---|---|
| CVE 详情 | NVD - CVE-2026-60247 |
| CWE 分类 | CWE-306: Missing Authentication for Critical Function |
| Oracle 公告 | 2026年7月 Critical Patch Update (详见 Oracle 安全公告) |
| CVSS 计算器 | CVSS 3.1 计算示例 |
更新建议:关注 Oracle 官方及安全社区后续发布的技术细节与 PoC(若公开),以便更准确评估内部受影响资产并调整防护策略。