🔴 《严重安全漏洞:CVE-2026-60366》

CVSS 评分: 严重(10.0)  状态: Received  发布时间: 2026-07-22


漏洞简介

该漏洞存在于 Oracle Fusion Middleware 产品中的 Oracle Platform Security for Java 组件(组件名称:Centralized Thirdparty Jars)。受影响的受支持版本包括 12.2.1.4.014.1.2.0.0

该漏洞属于 易于利用(Easily exploitable) 的类型,攻击者无需身份验证(unauthenticated),仅需通过网络访问 HTTP 协议即可对 Oracle Platform Security for Java 进行攻击。值得注意的是,虽然漏洞位于 Oracle Platform Security for Java 组件中,但攻击可能对其他附加产品产生显著影响(scope change,即影响范围发生跨产品扩散)。成功利用该漏洞的攻击者可以实现对 Oracle Platform Security for Java 的完全接管(takeover)。

该漏洞的 CVSS 3.1 基础评分为 10.0(最高严重等级),影响范围涵盖机密性(Confidentiality)、完整性(Integrity)和可用性(Availability),均为高(High)影响。

影响范围

  • 受影响产品:Oracle Fusion Middleware 中的 Oracle Platform Security for Java
  • 受影响组件:Centralized Thirdparty Jars
  • 受影响版本
    • 12.2.1.4.0
    • 14.1.2.0.0

风险分析

  • 攻击复杂度:低(Low),无需特殊条件或权限即可发起攻击。
  • 攻击前提:无需身份验证,攻击者仅需具备网络访问能力,通过 HTTP 即可触发。
  • 影响范围:存在跨产品影响(scope change),即攻击不仅限于 Oracle Platform Security for Java 本身,还可能波及其他依赖该组件的 Oracle 产品或服务,扩大攻击面。
  • 潜在后果
    • 攻击者可完全接管 Oracle Platform Security for Java,导致系统被控制。
    • 机密性、完整性和可用性均面临严重威胁,可能导致敏感数据泄露、系统配置被篡改、服务中断等严重后果。
    • 由于 CVSS 评分为满分 10.0,该漏洞属于 最高风险等级,建议受影响版本的用户立即评估并应用 Oracle 官方安全补丁(参考 Oracle 2026年7月关键补丁更新公告)。

🔍 技术细节

字段
CVE ID CVE-2026-60366
CVSS 评分 10.0 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
发布时间 2026-07-22
最后更新 2026-07-22
状态 Received
数据来源 secalert_us@oracle.com

🔗 参考链接