事件概述
Oracle 7月CPU披露了一个影响Oracle Coherence内存数据网格的严重漏洞CVE-2026-60217。该漏洞CVSS评分达到10.0满分,攻击者无需任何认证即可通过TCP协议完全接管Coherence集群,进而影响依赖该集群的所有企业Java应用。
技术细节
漏洞原理
漏洞位于Coherence Core组件的TCP端点,缺乏身份认证机制。攻击者可通过以下方式利用:
- 攻击向量:TCP网络访问(默认端口7574/7575)
- 认证要求:无需认证
- 作用范围:Changed(S:C)— 可影响超出Coherence进程本身的其他资源
- 利用难度:Oracle官方评估为"easily exploitable"
受影响版本
- Oracle Coherence 12.2.1.4.0
- Oracle Coherence 14.1.1.0.0
- Oracle Coherence 14.1.2.0.0
- Oracle Coherence 15.1.1.0.0
影响评估
| 指标 | 评级 |
|---|---|
| CVSS 3.1 Base Score | 10.0(Critical) |
| 攻击向量 | 网络(AV:N) |
| 攻击复杂度 | 低(AC:L) |
| 所需权限 | 无(PR:N) |
| 用户交互 | 无(UI:N) |
| 作用范围 | 已变更(S:C) |
Coherence作为企业级分布式缓存解决方案,广泛应用于金融、电信、电商等关键行业的Java应用集群中。成功利用可导致:
- 集群内横向移动
- 敏感业务数据泄露
- 服务完全不可用
修复建议
立即措施
- 应用Oracle 7月CPU补丁:通过My Oracle Support获取对应版本补丁
- 网络访问控制:限制Coherence集群端口仅允许集群节点间通信
- 监控异常:检查coherence.log中的异常集群成员变更
检测指标
# 检查Coherence日志异常
grep -i "error\\|exception\\|unauthorized" \\\n /path/to/coherence/logs/coherence.log
# 监控非预期TCP连接
netstat -an | grep -E "7574|7575" | grep -v "已知集群IP"