事件概述
2026年7月21日,Oracle发布7月关键补丁更新(CPU),其中CVE-2026-60204是影响Oracle WebLogic Server核心组件的严重漏洞。该漏洞允许未认证攻击者通过T3或IIOP协议远程接管受影响的服务器实例,无需任何用户交互或有效凭证。
技术细节
漏洞原理
漏洞位于WebLogic Server的Core组件中,攻击者可通过以下路径利用:
- 攻击协议:T3(默认TCP 7001)或IIOP(默认TCP 7002)
- 认证要求:无需认证(PR:N)
- 用户交互:无需交互(UI:N)
- 攻击复杂度:低(AC:L)
IONIX威胁研究团队确认,该漏洞属于"易于利用"级别,任何具有网络访问权限的攻击者均可触发。
受影响版本
- Oracle WebLogic Server 12.2.1.4.0
- Oracle WebLogic Server 14.1.1.0.0
- Oracle WebLogic Server 14.1.2.0.0
- Oracle WebLogic Server 15.1.1.0.0
影响评估
| 指标 | 评级 |
|---|---|
| CVSS 3.1 Base Score | 9.8(Critical) |
| 攻击向量 | 网络(AV:N) |
| 机密性影响 | 高(C:H) |
| 完整性影响 | 高(I:H) |
| 可用性影响 | 高(A:H) |
CISA-ADP已将该漏洞的SSVC评估为automatable: yes / technicalImpact: total,意味着自动化攻击工具可能很快出现。
修复建议
立即措施
- 应用补丁:立即通过Oracle 7月CPU获取并安装对应版本的补丁
- 网络隔离:如无法立即补丁,限制T3/IIOP端口(7001/7002)仅允许可信网络访问
- 禁用协议:在面向互联网的节点上完全禁用T3和IIOP(如业务允许)
检测规则
# 监控异常T3/IIOP连接
iptables -A INPUT -p tcp --dport 7001 -m recent --set --name weblogic_t3
iptables -A INPUT -p tcp --dport 7001 -m recent --update --seconds 60 \\n --hitcount 10 --name weblogic_t3 -j LOG --log-prefix "WEBLOGIC_SCAN: "