🔴 严重 | CVE-2026-60367 — Vulnerability in the Oracle Platform Security for ...
🔴 【深度分析】严重安全漏洞:CVE-2026-60367
CVSS 评分: 严重(9.8)🔴 状态: Analyzed 发布时间: 2026-07-22
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-60367 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-269,CWE-287,CWE-306,CWE-502 |
| 发布时间 | 2026-07-22 |
| 最后更新 | 2026-07-24 |
| 状态 | Analyzed |
| 数据来源 | secalert_us@oracle.com |
⚠️ CVSS 评分:9.8(严重)
CVSS 向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
危害等级: 紧急,建议立即采取行动
漏洞概述
CVE-2026-60367 是一个存在于 Oracle Fusion Middleware 组件 Oracle Platform Security for Java 中的严重漏洞。该漏洞允许未经身份验证的攻击者通过 HTTP 网络访问,在无需任何权限或用户交互的情况下,完全接管受影响系统。成功利用可直接导致机密性、完整性和可用性的全面丧失。根据 Oracle 的安全公告,受影响版本为 12.2.1.4.0 和 14.1.2.0.0。
受影响组件与版本
| 组件 | 受影响版本 |
|---|---|
| Oracle Platform Security for Java (Centralized Thirdparty Jars) | 12.2.1.4.0, 14.1.2.0.0 |
注意:该组件是 Oracle Fusion Middleware 的一部分,通常部署在中间件服务器上,用于提供安全认证、授权及单点登录功能。
漏洞原理分析
根据 NVD 关联的 CWE 分类(CWE-269、CWE-287、CWE-306、CWE-502),该漏洞可能涉及多个方面的弱点,从现有信息推断:
- CWE-306 (Missing Authentication for Critical Function):漏洞所在的服务端点(可能是一个或多个 REST/SOAP API 接口)缺乏有效的身份验证机制,允许未认证的远程请求直接访问关键功能。
- CWE-287 (Improper Authentication):即便存在身份验证逻辑,也可能存在绕过漏洞,例如默认凭证、弱会话管理或令牌验证缺陷。
- CWE-502 (Deserialization of Untrusted Data):如果组件在处理第三方 JAR 包或序列化对象时未进行安全校验,攻击者可能通过精心构造的序列化数据触发任意代码执行。这通常与“Centralized Thirdparty Jars”组件名称相关——它可能涉及加载或反序列化用户提供的 JAR 文件。
- CWE-269 (Improper Privilege Management):攻击者一旦获得初始访问,可能能够利用组件内部权限提升机制,最终获得完全控制。
综合 CVSS 向量(AV:N/AC:L/PR:N/UI:N),这表明:
- 攻击向量(AV:N):通过网络(HTTP)即可,无需物理访问或本地网络。
- 攻击复杂度(AC:L):无需特殊条件,标准攻击手法即可利用。
- 所需权限(PR:N):完全无需身份凭证,可从匿名用户直接触发。
- 用户交互(UI:N):不需要受害者点击链接或执行任何操作。
由于官方描述仅提到“takeover”(接管),未披露具体代码路径。根据 CWE 类别,最可能的利用方式是通过反序列化远程代码执行或直接未认证的 API 调用导致越权操作。实际攻击向量需要 Oracle 安全公告或概念验证公开后才能确认。
影响评估
| 评估维度 | 分析结果 |
|---|---|
| 攻击复杂度 | 低。无需复杂条件,无需特殊权限。 |
| 所需权限 | 无。攻击者完全匿名。 |
| 用户交互 | 无。自动触发,无需受害者操作。 |
| 利用条件 | 仅需目标应用暴露受影响的 HTTP 服务(通常默认开启)。 |
| 潜在后果 | 攻击者可完全控制运行 Oracle Platform Security for Java 的服务器,窃取所有敏感数据、修改配置、横向移动至其他依赖该组件的中件件服务,甚至获得底层操作系统权限(受限于中间件运行账户)。 |
| 影响范围 | 可能影响企业级 Oracle Fusion Middleware 部署,如身份管理、访问控制、SSO 系统等关键基础设施。 |
修复建议
官方补丁
Oracle 已发布安全补丁,请立即执行以下操作:
- 识别环境中运行 Oracle Fusion Middleware 并使用了 Centralized Thirdparty Jars 组件的所有实例。
- 登录 Oracle Critical Patch Update Advisory(预计在 2026 年 7 月季度 CPU 中)下载对应版本的补丁。
- 分别针对版本 12.2.1.4.0 和 14.1.2.0.0 应用最新补丁集(Patch Set Update 或 Bundle Patch)。
临时缓解措施(若无法立即下线)
- 网络隔离:限制受影响服务仅对受信任的内部网络开放,禁止从互联网直接访问 HTTP 端点。
- 加强认证:在 Web 应用前置防火墙(WAF)或反向代理处,对关键路径添加额外的身份验证令牌校验(如 JWT 或 mTLS)。
- 监控异常:启用日志记录,监控未经认证的 HTTP 请求,尤其是对
/.../centralizedThirdparty等敏感路径的 POST 请求及大量序列化数据流量。 - 禁用不必要的功能:若业务中未使用 Centralized Thirdparty Jars 功能,可在中间件配置中直接禁用相应模块。
全面升级计划
对于长期无法升级的系统,建议优先规划升级至 Oracle 支持的全新中间件版本(如 14.1.2.0.0 以上),或迁移至 Oracle 现代身份管理方案(如 Oracle Access Manager 最新版)。
参考资料
- CVE 官方 NVD 页面:https://nvd.nist.gov/vuln/detail/CVE-2026-60367
- CWE 映射:
- CWE-269: Improper Privilege Management
- CWE-287: Improper Authentication
- CWE-306: Missing Authentication for Critical Function
- CWE-502: Deserialization of Untrusted Data
- Oracle 官方安全公告:预计发布在 https://www.oracle.com/security-alerts/ (搜索 CVE-2026-60367)
- 参考链接:
secalert_us@oracle.com为该漏洞的提交者(Oracle 安全团队)
最后更新:2026-07-22
分析人:资深网络安全分析师
建议优先级:立即行动