CVE-2026-60217:Oracle Coherence 未认证TCP接管漏洞(CVSS 10.0)

事件概述

Oracle 7月CPU披露了一个影响Oracle Coherence内存数据网格的严重漏洞CVE-2026-60217。该漏洞CVSS评分达到10.0满分,攻击者无需任何认证即可通过TCP协议完全接管Coherence集群,进而影响依赖该集群的所有企业Java应用。

技术细节

漏洞原理

漏洞位于Coherence Core组件的TCP端点,缺乏身份认证机制。攻击者可通过以下方式利用:

  • 攻击向量:TCP网络访问(默认端口7574/7575)
  • 认证要求:无需认证
  • 作用范围:Changed(S:C)— 可影响超出Coherence进程本身的其他资源
  • 利用难度:Oracle官方评估为"easily exploitable"

受影响版本

  • Oracle Coherence 12.2.1.4.0
  • Oracle Coherence 14.1.1.0.0
  • Oracle Coherence 14.1.2.0.0
  • Oracle Coherence 15.1.1.0.0

影响评估

指标 评级
CVSS 3.1 Base Score 10.0(Critical)
攻击向量 网络(AV:N)
攻击复杂度 低(AC:L)
所需权限 无(PR:N)
用户交互 无(UI:N)
作用范围 已变更(S:C)

Coherence作为企业级分布式缓存解决方案,广泛应用于金融、电信、电商等关键行业的Java应用集群中。成功利用可导致:

  • 集群内横向移动
  • 敏感业务数据泄露
  • 服务完全不可用

修复建议

立即措施

  1. 应用Oracle 7月CPU补丁:通过My Oracle Support获取对应版本补丁
  2. 网络访问控制:限制Coherence集群端口仅允许集群节点间通信
  3. 监控异常:检查coherence.log中的异常集群成员变更

检测指标

# 检查Coherence日志异常
grep -i "error\\|exception\\|unauthorized" \\\n    /path/to/coherence/logs/coherence.log

# 监控非预期TCP连接
netstat -an | grep -E "7574|7575" | grep -v "已知集群IP"

参考来源