Oracle 8 月 Critical Patch Update 集中修复 943 个漏洞:WebLogic 多个 CVSS 9.8,Oracle Internet Directory 漏洞评分 10.0 满分

Oracle 在 2026 年 8 月 19 日发布季度 Critical Patch Update(CPU),一次性修复 943 个漏洞、覆盖 23 个产品家族,体积约为 6 月 CPU 的 4 倍。其中最值得关注的两条主线分别是 Oracle Internet Directory LDAP 组件 CVE-2026-61241 CVSS v3.1 10.0 满分未认证 RCE,以及 WebLogic Server 多个 CVSS 9.8/9.9 T3 与 IIOP 协议远程代码执行。Fusion Middleware 与 Hyperion 各分到 262 个补丁,Fusion Middleware 中 182 个可被远程未认证利用,Hyperion 中 107 个同样性质。

事件概述

本次 CPU 是 Oracle 历次季度更新中规模最大的一次,重点指向企业后台基础设施层。Oracle 官方在公告中明确未发现这些漏洞的在野利用,但这并不意味着可以拖到下一周期再处理——10.0 与 9.8 评级的核心漏洞组合在一起,意味着攻击者只要在公开网络上发现一个 Oracle Fusion Middleware 实例,就具备完整的入侵路径。

核心漏洞清单:

  • CVE-2026-61241(CVSS 10.0):Oracle Internet Directory LDAP Server 组件,版本 12.2.1.4.0 与 14.1.2.1.0,未认证攻击者通过构造 LDAP 搜索请求即可完全控制 OID 服务器,无需凭据、无需用户交互;
  • CVE-2026-60702(CVSS 9.9):WebLogic Server Core 通过 T3 与 IIOP 协议的低权限认证用户可完全接管服务器,Oracle 评估为易利用;
  • CVE-2026-60698(CVSS 9.8):WebLogic Server Core 通过 IIOP 协议未认证远程可利用,影响 12.2.1.4.0 至 15.1.1.0.0 全分支;
  • CVE-2026-60672(CVSS 9.8):WebLogic Server Core 通过 T3 与 IIOP 协议未认证远程可利用;
  • CVE-2026-60696(CVSS 9.8):WebLogic Server Core 通过 T3 与 IIOP 协议未认证远程可利用,与 CVE-2026-60672 攻击面重叠;
  • CVE-2026-60977(CVSS 9.8):WebLogic Server WLS Core Components 通过 RMI 协议远程可利用,提供 T3/IIOP 之外的额外攻击路径。

技术细节

Oracle Internet Directory(OID)是企业身份认证的核心中枢,处理 WebLogic、SOA Suite、Fusion Middleware 各组件的身份数据。一旦 OID 实例被攻破,依赖它的每一个应用都暴露在横向移动与权限提升的风险之下,OID 攻陷等同于企业身份基础设施被穿透。CVE-2026-61241 出现在 LDAP Server 搜索请求的处理逻辑中,攻击者通过构造畸形 LDAP filter 触发内存破坏,从而在 OID 服务器上执行任意代码。

WebLogic 漏洞群的特征则是 T3 与 IIOP 协议的反复暴露。T3 是 WebLogic 自有的 RMI 协议,IIOP 是 CORBA 标准协议,二者历史都出现过未认证远程代码执行:CVE-2020-2551(IIOP,CVSS 9.8,野外利用)、CVE-2024-21216(T3+IIOP,CVSS 9.8,APT 利用)、CVE-2025-21535(T3+IIOP,CVSS 9.8,1 月披露)。本次 CVE-2026-60698 / 60672 / 60696 / 60977 形成了一组同源攻击面,遵循相同的补丁/反向工程/ PoC 出现节奏——Oracle 打补丁,研究员做 diff,数日内公开 PoC。如果端口 7001 在不可信网络上可达,无论当前 CVE 是哪一条,都意味着潜在风险。

Fusion Middleware 182 个远程未认证漏洞、Hyperion 107 个远程未认证漏洞的总数,反映出 Oracle 内部在 AI 辅助漏洞扫描下识别出大量历史积压。这不是一周内新发现一千个漏洞,而是长期积累后一次性释放。这种 release 节奏对客户的安全运营是巨大的考验——传统的 patch Tuesday 节奏假设每个组件每月几个 CVE,本次 CPU 的 Fusion Middleware 一个组件就要处理 262 个补丁。

影响评估

从攻击者视角看,本次 CPU 给出三个高价值攻击场景:

  • 场景 A:互联网边界突破,Fusion Middleware / WebLogic Server / Oracle Internet Directory 暴露在 7001/7002/389/636 等端口时,攻击者通过 CVE-2026-60698/60672/60696 系列直接获取服务器控制权,进而通过 WebLogic → OID → 全企业身份的路径实现完整接管;
  • 场景 B:内部权限提升,CVE-2026-60702 利用门槛低(低权限认证),攻击者先通过社工或弱口令获得任意 WebLogic 账号,然后利用该漏洞取得系统控制权;
  • 场景 C:供应链横向,依赖 Oracle Identity、SOA Suite、PeopleSoft、E-Business Suite、MySQL、Java SE 的下游业务系统,在 OID 攻陷后等于身份层失守。

Tenable 与多家研究机构评估认为,本次 CPU 的修复优先级应该是:互联网边界 Fusion Middleware > Oracle Internet Directory > WebLogic Server > Hyperion。给客户的实际操作窗口在 72 小时以内,超过这个时间窗口的 Fusion Middleware 应被视为高危资产。

修复建议

Oracle 官方明确:无任何补偿控制可以彻底解决这些漏洞,必须打补丁。处置步骤建议:

  • 按暴露面优先级排序,互联网可访问的 Fusion Middleware 实例优先、本地 OID 次之、内网 WebLogic 再次;
  • 下载 My Oracle Support 对应补丁,使用 OPatch 工具应用到本地实例;
  • 测试环境先验证,WebLogic / OID 补丁对集群与中间件交互的影响需提前验证,避免生产意外;
  • 72 小时无法完成全部修补时的临时缓解,在边界防火墙阻断 WebLogic 管理端口 7001/7002、限制或禁用 T3/IIOP 协议在公网入口的可达性、对 OID 389/636 端口限制源 IP 白名单;
  • 分段与最小权限,把 WebLogic 服务器隔离到独立管理网段,限制出站连接能力,阻断横向移动与 C2 通道;
  • 特权访问收敛,审计 WebLogic 管理员账号、服务凭据、API key、证书、数据库密码,减少失陷面;
  • IOC 与历史排查,扫描所有 WebLogic 服务器的 WebShell、异常进程、新增账号、异常部署、异常网络连接;
  • 集中遥测与 IR 演练,把 WebLogic 操作系统、认证系统、WAF、网络日志集中到一个 SIEM,按季度做攻击模拟。

本次 CPU 的规模与集中度提示团队,安全运营节奏需要从月度 Patch Tuesday 向周节奏压缩。AI 辅助漏洞扫描下 Oracle 产品的下一次大规模补丁最快可能在 10 月 CPU 中出现,企业应提前建立 Fusion Middleware、WebLogic、OID 的自动化工单与回滚机制,避免下一次集中释放时被动。

参考来源