CVE-2026-60204:Oracle WebLogic Server 未认证远程代码执行漏洞预警

事件概述

2026年7月21日,Oracle发布7月关键补丁更新(CPU),其中CVE-2026-60204是影响Oracle WebLogic Server核心组件的严重漏洞。该漏洞允许未认证攻击者通过T3或IIOP协议远程接管受影响的服务器实例,无需任何用户交互或有效凭证

技术细节

漏洞原理

漏洞位于WebLogic Server的Core组件中,攻击者可通过以下路径利用:

  • 攻击协议:T3(默认TCP 7001)或IIOP(默认TCP 7002)
  • 认证要求:无需认证(PR:N)
  • 用户交互:无需交互(UI:N)
  • 攻击复杂度:低(AC:L)

IONIX威胁研究团队确认,该漏洞属于"易于利用"级别,任何具有网络访问权限的攻击者均可触发。

受影响版本

  • Oracle WebLogic Server 12.2.1.4.0
  • Oracle WebLogic Server 14.1.1.0.0
  • Oracle WebLogic Server 14.1.2.0.0
  • Oracle WebLogic Server 15.1.1.0.0

影响评估

指标 评级
CVSS 3.1 Base Score 9.8(Critical)
攻击向量 网络(AV:N)
机密性影响 高(C:H)
完整性影响 高(I:H)
可用性影响 高(A:H)

CISA-ADP已将该漏洞的SSVC评估为automatable: yes / technicalImpact: total,意味着自动化攻击工具可能很快出现。

修复建议

立即措施

  1. 应用补丁:立即通过Oracle 7月CPU获取并安装对应版本的补丁
  2. 网络隔离:如无法立即补丁,限制T3/IIOP端口(7001/7002)仅允许可信网络访问
  3. 禁用协议:在面向互联网的节点上完全禁用T3和IIOP(如业务允许)

检测规则

# 监控异常T3/IIOP连接
iptables -A INPUT -p tcp --dport 7001 -m recent --set --name weblogic_t3
iptables -A INPUT -p tcp --dport 7001 -m recent --update --seconds 60 \\n    --hitcount 10 --name weblogic_t3 -j LOG --log-prefix "WEBLOGIC_SCAN: "

参考来源