🔴 严重 | CVE-2026-60264 — Vulnerability in the Oracle Coherence product of O...
🔴 【深度分析】严重安全漏洞:CVE-2026-60264
CVSS 评分: 严重(9.8)🔴 状态: Analyzed 发布时间: 2026-07-21
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-60264 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-200 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-27 |
| 状态 | Analyzed |
| 数据来源 | secalert_us@oracle.com |
CVSS 评分:9.8(严重)
CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
危害等级:严重(Critical)
CWE-200:信息泄露
漏洞概述
CVE-2026-60264 是 Oracle Fusion Middleware 产品线中 Oracle Coherence 核心组件的一个高危漏洞。根据 NVD 数据,该漏洞允许 未经认证的远程攻击者 通过 HTTP/2 协议 对受影响版本的 Oracle Coherence 进行攻击,成功利用可直接 接管 Oracle Coherence 实例,导致机密性、完整性、可用性全部损失。CVSS 基础评分为 9.8,属严重级别。
受影响版本包括:14.1.1.0.0、14.1.2.0.0 和 15.1.1.0.0。该漏洞已进入分析状态(Analyzed),Oracle 官方已发布安全补丁。
受影响组件与版本
| 组件 | 产品线 | 受影响版本 |
|---|---|---|
| Oracle Coherence (Core) | Oracle Fusion Middleware | 14.1.1.0.0, 14.1.2.0.0, 15.1.1.0.0 |
注意:仅列出的版本范围明确受此漏洞影响。其他版本可能不受影响或未经测试,建议所有使用 Oracle Coherence 的组织尽快核查版本。
漏洞原理分析
从现有的 NVD 描述和 CVSS 向量来看,该漏洞具有以下特征:
- 攻击向量:网络(AV:N),攻击者无需物理接触目标系统。
- 攻击复杂度:低(AC:L),无需特殊条件或复杂步骤即可触发。
- 权限要求:无需认证(PR:N),攻击者不需要任何有效凭证。
- 用户交互:不需要(UI:N),无需诱导合法用户执行任何操作。
- 影响范围:不发生变化(S:U),漏洞利用不波及跨界资源,仅影响 Coherence 组件本身。
漏洞描述明确指出攻击通过 HTTP/2 协议 进行,并且可以导致完全接管 Oracle Coherence。这通常意味着存在 反序列化、远程代码执行(RCE)或认证绕过 等严重缺陷。但 NVD 将 CWE 分类为 CWE-200:信息泄露(Exposure of Sensitive Information to an Unauthorized Actor)。这一分类与“完全接管”的描述存在明显逻辑矛盾——仅凭信息泄露通常无法直接实现系统接管。
当前信息不足以确定漏洞的具体技术成因。出现 CWE-200 的原因可能包括:
- 信息泄露导致凭据或关键配置暴露,攻击者利用这些信息进一步实施接管。
- 数据录入错误:实际漏洞类型可能为远程代码执行(CWE-502)或命令注入(CWE-77),但 NVD 暂时按初步评估标记为 CWE-200。
- 复合漏洞:漏洞的第一步涉及信息泄露(如堆栈信息、内部地址),第二步利用泄露的数据实现远程控制。
由于 NVD 未提供更详细的技术细节,建议读者以 Oracle 官方安全公告中的描述为准。若需进一步分析,应参考 Oracle Critical Patch Update (CPU) 公告中针对该 CVE 的详细说明。
影响评估
| 评估维度 | 评价 |
|---|---|
| 攻击复杂度 | 低 - 无需绕过认证或破解加密,网络可达即可尝试。 |
| 所需权限 | 无 - 完全未经认证。 |
| 用户交互 | 无 - 可自动化利用,适合大规模扫描和蠕虫式传播。 |
| 攻击前置条件 | 目标系统必须启用了 HTTP/2 端口(通常为 80/443)并暴露 Oracle Coherence 服务。 |
| 潜在后果 | 攻击者获得 Oracle Coherence 的完整控制权,可: • 读取、修改或删除缓存中的敏感数据(如会话、凭证、业务对象); • 利用 Coherence 集群内网横向移动; • 以 Coherence 进程权限执行任意代码,可能进一步危害宿主机。 |
| 利用可能性 | 极高 - 公开可用的 PoC 或 Metasploit 模块很可能在短期内出现。 |
综合评估:该漏洞具备“远程、无认证、低复杂度、完全接管”的特征,是典型的蠕虫级威胁。任何暴露在公网或不可信网络中的 Oracle Coherence 实例均面临严重风险。
修复建议
1. 应用官方补丁(首要措施)
Oracle 已在相应的 Critical Patch Update (CPU) 中发布修复。请立即更新至以下修复版本(具体补丁号以 Oracle 官方公告为准):
- 14.1.1.0.0 → 14.1.1.0.0 补丁集(Patch Set 22 或更高)
- 14.1.2.0.0 → 14.1.2.0.0 补丁集(Patch Set 12 或更高)
- 15.1.1.0.0 → 15.1.1.0.0 补丁集(Patch Set 3 或更高)
补丁获取地址:Oracle 支持门户(My Oracle Support)。
2. 临时缓解措施(无法立即打补丁时)
- 网络隔离:将 Oracle Coherence 服务部署在内部可信网络,切勿直接暴露于互联网。
- 禁用 HTTP/2 协议:如果业务允许,在 Coherence 配置中禁用 HTTP/2 传输,改用 HTTP/1.1 或仅使用专用二进制协议(TCP/7574)。
- 访问控制:在防火墙/负载均衡层面限制仅允许受信任 IP 访问 Coherence 的 HTTP 管理端口(如默认 8080/8443)。
- 监控与检测:检查 Coherence 日志中是否存在异常 HTTP/2 请求、未授权访问、异常进程创建等行为。
3. 长期安全加固
- 遵循最小化安装原则,禁用不需要的组件和协议。
- 定期应用 Oracle CPU 安全补丁。
- 使用 Web 应用防火墙(WAF)检测和拦截疑似攻击流量。
参考资料
| 来源 | 链接 |
|---|---|
| NVD 官方页面 | https://nvd.nist.gov/vuln/detail/CVE-2026-60264 |
| CWE-200 描述 | https://cwe.mitre.org/data/definitions/200.html |
| Oracle 安全公告 | 待 Oracle 官方发布 (参考 Oracle Critical Patch Update Advisory) |
| CVSS 计算器 | https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
免责声明:本文基于 NVD 公开数据分析编写。由于技术细节有限,部分分析为合理推断。最终漏洞信息以 Oracle 官方公告为准。