🔴 严重 | CVE-2026-60372 — Vulnerability in the Oracle Platform Security for ...
🔴 【深度分析】严重安全漏洞:CVE-2026-60372
CVSS 评分: 严重(9.8)🔴 状态: Analyzed 发布时间: 2026-07-22
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-60372 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-269,CWE-284,CWE-306,CWE-502 |
| 发布时间 | 2026-07-22 |
| 最后更新 | 2026-07-24 |
| 状态 | Analyzed |
| 数据来源 | secalert_us@oracle.com |
好的,作为一名资深网络安全分析师,我将基于您提供的 NVD 数据,为您生成一篇专业的漏洞深度分析文章。
漏洞概述
CVSS 评分:9.8(严重)
CVSS 向量: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-60372 是 Oracle Fusion Middleware 产品中 Oracle Platform Security for Java(简称 OPSJ)组件的一个严重安全漏洞。该漏洞位于“Centralized Thirdparty Jars”子组件中。
根据 Oracle 安全公告,该漏洞允许未经身份验证的攻击者通过 HTTP 网络访问,以低攻击复杂度成功利用该漏洞,从而完全接管(takeover)受影响的 Oracle Platform Security for Java 组件。一旦成功,攻击者可以获得对该组件的最高权限,导致机密性(C)、完整性(I)和可用性(A)的全面损失。该漏洞被评为 CVSS 3.1 基础评分 9.8(严重),属于 Oracle 最高风险级别的漏洞之一。
受影响组件与版本
| 产品 | 组件 | 受影响版本 |
|---|---|---|
| Oracle Fusion Middleware | Oracle Platform Security for Java (Centralized Thirdparty Jars) | 12.2.1.4.0 |
| Oracle Fusion Middleware | Oracle Platform Security for Java (Centralized Thirdparty Jars) | 14.1.2.0.0 |
注:当前 NVD 数据仅列出上述两个版本,可能还包含其他受影响的补丁级别。用户应参考 Oracle 官方安全公告(待发布)以获取最完整的版本清单。
漏洞原理分析
根据 NVD 的 CWE 分类信息(CWE-269、CWE-284、CWE-306、CWE-502),并结合“Centralized Thirdparty Jars”这一组件名称,可以对该漏洞进行技术推断:
攻击向量分析: 攻击向量(AV:N)为网络,攻击复杂度(AC:L)低,无需权限(PR:N)和用户交互(UI:N),说明攻击者只需向目标服务器发送精心构造的 HTTP 请求,即可触发漏洞。这通常意味着漏洞出现在公开的网络端点或服务接口中。
潜在技术重点:
- CWE-502(反序列化不可信数据): 这是最可能的 root cause。第三方 JAR 包(Thirdparty Jars)在集中化存储或处理过程中,可能涉及 Java 对象的反序列化操作。如果应用程序在处理由攻击者提供的 HTTP 请求参数(如 POST 数据、Cookie、HTTP 头)时,未对数据进行充分校验而直接反序列化,攻击者便可以构造恶意序列化对象,在服务器端触发远程代码执行(RCE),从而完全控制该组件。
- CWE-284 / CWE-306(错误的访问控制 / 缺少关键功能认证): 该组件在处理集中化 JAR 包的管理接口或内部调用时,可能缺少对管理功能或敏感操作的认证与授权检查。攻击者可以直接访问本应受限的接口(如上传、下载、配置修改等),进而绕过安全限制,实现接管。
- CWE-269(不正确的权限管理): 即使某些操作需要权限,但权限分配模型可能存在缺陷,导致“越权”(Privilege Escalation)。结合 AV:N 和 PR:N,意味着攻击者可以以匿名身份或低权限身份(在此场景下初始为无权限)直接执行高权限操作。
综合推断: 最合理的漏洞原理是:OPSJ 的“Centralized Thirdparty Jars”组件在处理来自网络的 HTTP 请求时,存在一个或多个未授权且未做安全过滤的反序列化入口点,该入口点接收并处理由攻击者提供的序列化 Java 对象(可能包含在第三方 JAR 包的相关操作中,例如上传、注册或元数据解析),导致攻击者可以在目标 JVM 上执行任意代码。 同时,不排除存在因访问控制缺失导致的直接越权接管。
注意: 以上分析基于 CWE 和 CVSS 向量的合理推测,并非 NVD 或 Oracle 官方确认的技术细节。在 Oracle 发布正式安全公告前,确切漏洞成因仍需等待官方披露。
影响评估
- 攻击复杂度: 极低。仅需发送一次 HTTP 请求,无需构造复杂的网络环境或绕过非通用条件。
- 所需权限: 无。攻击者无需任何用户账号或系统凭证。
- 利用条件: 目标系统必须正在运行受影响版本的 Oracle Platform Security for Java,且开放了处理 HTTP 请求的端口。由于 OPSJ 是 Oracle Fusion Middleware 的核心安全组件,通常部署在面向内网或公网的关键业务服务器上。
- 潜在后果:
- 完全接管: 攻击者能够完全控制 Oracle Platform Security for Java 组件。由于该组件是中间件的安全基础设施,其接管可能导致:
- 横向移动: 攻击者可以借此访问其保护的数据库、应用服务器、LDAP 目录等底层资源。
- 凭据窃取: 窃取所有通过 OPSJ 管理的用户会话、密码哈希、令牌等敏感信息。
- 服务瘫痪: 停止或破坏中间件服务,导致企业应用不可用。
- 后门植入: 在中间件内部植入持久化后门,长期窃取数据。
- 完全接管: 攻击者能够完全控制 Oracle Platform Security for Java 组件。由于该组件是中间件的安全基础设施,其接管可能导致:
修复建议
最高优先级: 鉴于 CVSS 9.8 的严重性和攻击的低门槛,建议所有受影响版本的用户立即采取以下措施。
1. 安装官方补丁(首选)
请密切关注 Oracle 官方安全公告(预计在下一个 Critical Patch Update 周期发布),并根据 Oracle 的指示,尽快将受影响的组件升级到修复版本。补丁通常通过 Oracle 补丁集(Patch Set)或季度安全补丁(Quarterly Critical Patch Update)提供。
2. 临时缓解措施(如无法立即打补丁)
- 网络层面隔离: 使用防火墙或 Web 应用防火墙(WAF)限制对运行 OPSJ 的服务器端口的访问,仅允许受信任的内部 IP 或特定应用服务器访问。切勿将该服务暴露在公网。
- 禁用非必要功能: 检查 OPSJ 配置,评估“Centralized Thirdparty Jars”功能是否为业务所必须。若否,考虑在文档与生产部署中禁用该模块或对应端点。
- 输入过滤与监控: 部署安全监控规则,在 HTTP 请求中检测异常的 Java 序列化流(例如基于
java.rmi.MarshalledObject、ysoserial等已知 gadget chains 的特征,或检测序列化魔数0xAC ED 00 05)。启用详细的错误日志与审计日志,密切关注AccessControlException、ClassNotFoundException等异常日志,以便及时发现利用尝试。
参考资料
- 【NVD 官方页面】: https://nvd.nist.gov/vuln/detail/CVE-2026-60372
- 【相关 CWE】:
- 【Oracle 关键补丁更新(关联参考)】: [Oracle Critical Patch Update Advisory (待发布)] (https://www.oracle.com/security-alerts/)
- 【原始公告来源(NVD 数据源)】:
secalert_us@oracle.com
本文档最后更新于:2026-07-22,基于 NVD 已发布数据。