Oracle 7月CPU:Fusion Middleware 18个关键漏洞集中爆发

事件概述

Oracle于2026年7月21日发布7月关键补丁更新(CPU),其中Oracle Fusion Middleware组件包含18个关键漏洞,CVSS评分从9.1到10.0不等。多个漏洞允许未认证远程攻击者实现完全系统接管,对企业级Java应用基础设施构成严重威胁。

关键漏洞清单

CVE编号 受影响组件 CVSS 攻击向量
CVE-2026-60365 Oracle HTTP Server / WebLogic Proxy Plug-in 10.0 HTTP,未认证
CVE-2026-47056 Oracle Data Integrator (REST Service) 10.0 HTTP,未认证
CVE-2026-60217 Oracle Coherence (Core) 10.0 TCP,未认证
CVE-2026-60360 Oracle Unified Directory (OUD Core) 10.0 HTTP,未认证
CVE-2026-60204 Oracle WebLogic Server (Core) 9.8 T3/IIOP,未认证
CVE-2026-60363 Oracle HTTP Server (Apache Plugin) 9.8 HTTP,未认证
CVE-2026-60206 Oracle WebLogic Server (Core) 9.9 网络,需低权限
CVE-2026-60358 Oracle Access Manager 9.1 HTTP,未认证

重点漏洞分析

CVE-2026-60365:HTTP Server完全数据泄露(CVSS 10.0)

影响Oracle HTTP Server 12.2.1.4.0、14.1.2.0.0及WebLogic Proxy Plug-in 15.1.1.0.0。攻击者通过HTTP即可:

  • 未授权访问所有数据
  • 创建、删除或修改关键数据
  • 影响超出HTTP Server进程本身的其他资源(S:C)

Oracle HTTP Server通常部署在网络边界作为反向代理,面向互联网的部署风险极高

CVE-2026-60358:Access Manager认证绕过(CVSS 9.1)

这是本次更新中战略危险性最高的漏洞。Access Manager作为企业身份管理网关,控制所有受保护应用的认证。成功利用可:

  • 绕过所有受保护应用的认证
  • 获取企业级横向移动能力
  • 直接面向互联网(by design)

CVE-2026-47056:Data Integrator完全接管(CVSS 10.0)

影响Oracle Data Integrator 12.2.1.4.0和14.1.2.0.0的REST Service组件。未认证攻击者通过HTTP即可完全接管ODI,且可能影响其他关联产品。

影响评估

  • 受影响产品:WebLogic Server、HTTP Server、Coherence、Data Integrator、Unified Directory、Access Manager
  • 活跃利用:目前无确认活跃利用,但Oracle Fusion Middleware漏洞历史上常在补丁发布后数天内被武器化
  • EPSS预测:多个漏洞EPSS评分处于上升区间
  • 攻击吸引力:未认证远程接管 + 企业级目标 = 高价值攻击向量

修复建议

立即行动(今日完成)

  1. 应用7月CPU:唯一完整修复方案
  2. 优先互联网暴露系统:Oracle HTTP Server和WebLogic Server优先
  3. 网络访问限制:如补丁延迟,通过防火墙限制Oracle服务访问

短期行动(1周内)

  1. 全面清点所有Oracle Fusion Middleware产品和版本
  2. 验证所有系统已应用7月CPU补丁
  3. 审计Fusion Middleware配置安全基线
  4. 加强对Oracle服务的监控

日志监控

# 监控HTTP Server异常访问模式
grep -E "(/weblogic/|%2e%2e)" /path/to/ohs/logs/access_log

# 监控WebLogic AdminServer异常
cat /path/to/AdminServer.log | grep -i "error\\|exception"

# 监控Oracle服务异常进程
ps aux | grep -E "(java|weblogic|httpd)"

参考来源