事件概述
Oracle于2026年7月21日发布7月关键补丁更新(CPU),其中Oracle Fusion Middleware组件包含18个关键漏洞,CVSS评分从9.1到10.0不等。多个漏洞允许未认证远程攻击者实现完全系统接管,对企业级Java应用基础设施构成严重威胁。
关键漏洞清单
| CVE编号 | 受影响组件 | CVSS | 攻击向量 |
|---|---|---|---|
| CVE-2026-60365 | Oracle HTTP Server / WebLogic Proxy Plug-in | 10.0 | HTTP,未认证 |
| CVE-2026-47056 | Oracle Data Integrator (REST Service) | 10.0 | HTTP,未认证 |
| CVE-2026-60217 | Oracle Coherence (Core) | 10.0 | TCP,未认证 |
| CVE-2026-60360 | Oracle Unified Directory (OUD Core) | 10.0 | HTTP,未认证 |
| CVE-2026-60204 | Oracle WebLogic Server (Core) | 9.8 | T3/IIOP,未认证 |
| CVE-2026-60363 | Oracle HTTP Server (Apache Plugin) | 9.8 | HTTP,未认证 |
| CVE-2026-60206 | Oracle WebLogic Server (Core) | 9.9 | 网络,需低权限 |
| CVE-2026-60358 | Oracle Access Manager | 9.1 | HTTP,未认证 |
重点漏洞分析
CVE-2026-60365:HTTP Server完全数据泄露(CVSS 10.0)
影响Oracle HTTP Server 12.2.1.4.0、14.1.2.0.0及WebLogic Proxy Plug-in 15.1.1.0.0。攻击者通过HTTP即可:
- 未授权访问所有数据
- 创建、删除或修改关键数据
- 影响超出HTTP Server进程本身的其他资源(S:C)
Oracle HTTP Server通常部署在网络边界作为反向代理,面向互联网的部署风险极高。
CVE-2026-60358:Access Manager认证绕过(CVSS 9.1)
这是本次更新中战略危险性最高的漏洞。Access Manager作为企业身份管理网关,控制所有受保护应用的认证。成功利用可:
- 绕过所有受保护应用的认证
- 获取企业级横向移动能力
- 直接面向互联网(by design)
CVE-2026-47056:Data Integrator完全接管(CVSS 10.0)
影响Oracle Data Integrator 12.2.1.4.0和14.1.2.0.0的REST Service组件。未认证攻击者通过HTTP即可完全接管ODI,且可能影响其他关联产品。
影响评估
- 受影响产品:WebLogic Server、HTTP Server、Coherence、Data Integrator、Unified Directory、Access Manager
- 活跃利用:目前无确认活跃利用,但Oracle Fusion Middleware漏洞历史上常在补丁发布后数天内被武器化
- EPSS预测:多个漏洞EPSS评分处于上升区间
- 攻击吸引力:未认证远程接管 + 企业级目标 = 高价值攻击向量
修复建议
立即行动(今日完成)
- 应用7月CPU:唯一完整修复方案
- 优先互联网暴露系统:Oracle HTTP Server和WebLogic Server优先
- 网络访问限制:如补丁延迟,通过防火墙限制Oracle服务访问
短期行动(1周内)
- 全面清点所有Oracle Fusion Middleware产品和版本
- 验证所有系统已应用7月CPU补丁
- 审计Fusion Middleware配置安全基线
- 加强对Oracle服务的监控
日志监控
# 监控HTTP Server异常访问模式
grep -E "(/weblogic/|%2e%2e)" /path/to/ohs/logs/access_log
# 监控WebLogic AdminServer异常
cat /path/to/AdminServer.log | grep -i "error\\|exception"
# 监控Oracle服务异常进程
ps aux | grep -E "(java|weblogic|httpd)"