【漏洞预警】 8月WebLogic公布了9个漏洞,有一个需要重点关注

admin 2026-08-22 04:51:25 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 2026年8月Oracle发布WebLogicServer9个漏洞补丁,其中CVE-2026-60702为认证后接管漏洞,CVSS评分9.9,影响多个版本。攻击者利用T3或IIOP协议,通过低权限认证可远程执行任意命令并横向影响同JVM其他组件。另有4个未认证远程代码执行漏洞。官方已发布补丁,建议立即更新。 综合评分: 85 文章分类: 漏洞预警,漏洞分析


【漏洞预警】 8月WebLogic公布了9个漏洞,有一个需要重点关注

YGnight YGnight

night安全

2026年8月21日 08:00 四川

在小说阅读器读本章

去阅读

Oracle 官方公布了WebLogic Server  9 个漏洞的补丁,其中5个严重的漏洞。CVE-2026-60702这个漏洞是评分最高的,CVSS 3.1 基础分 9.9,成功利用后可以完全接管 Oracle WebLogic Server。

一、漏洞描述

CVE-2026-60702漏洞产生在 Oracle WebLogic Server Core 组件,远程利用的认证后接管漏洞。攻击前提需要网络可达 WebLogic 监听端口,还要有一个低权限的认证,利用的是T3或者IIOP这两个协议。

CVSS 3.1 向量串为 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H:网络可达、利用复杂度低、需低权限认证、无需用户交互、作用域变更,机密性完整性可用性全高。基础分因 S:C 项由 9.8 上调至 9.9,处于 CVSS 3.1 量表顶端区间,属一级紧急缺陷。

受影响版本

  • Oracle WebLogic Server 12.2.1.4.0
  • Oracle WebLogic Server 14.1.1.0.0
  • Oracle WebLogic Server 14.1.2.0.0
  • Oracle WebLogic Server 15.1.1.0.0

二、漏洞原理

WebLogic Server 通过 T3、IIOP、RMI 三类协议对外提供远程方法调用与集群通信能力,监听端口随实例启动默认开放。序列化与反序列化基本都是基于 Java 原生对象流,对类白名单与对象图深度缺乏强约束导致的。

CVE-2026-60702  漏洞的主要原因是在WebLogic Server Core 组件对 T3/IIOP  请求的处理阶段,组件在校验调用方身份后,没有对传入的序列化对象实施充分的类型和内容进行过滤。当攻击者有低权限认证账号的时候通过 T3 或  IIOP  握手认证后,可向目标组件投递构造的恶意序列化攻击,攻击的字符在反序列化阶段触发非预期代码执行路径,使执行流进入到攻击者控制的对象图,最终在  WebLogic 服务进程上下文中实现任意命令执行和权限提升。

其中的作用域变更主要的原因是  WebLogic Server Core 组件在 JVM 层与其他 Oracle 产品存在类加载器与资源访问的共享边界问题。恶意攻击行为一旦在  Core 组件内完成代码执行,影响就可以从这个共享边界绕过达到 WebLogic 进程,扩散至同 JVM 实例中的其他 Oracle  中间件组件或受信任目录上下文,形成跨组件的横向影响能力。

这次公布一共9个漏洞,其中4个CVE-2026-60698、CVE-2026-60672、CVE-2026-60696、CVE-2026-60977漏洞分别都位于同源协议链路,攻击的路径相似,区别在于无需任何认证凭证即可远程触发,属未认证远程代码执行类别。T3、IIOP、RMI  三类协议构成本批漏洞的公共入口面。

三、修复建议

  • 官方已经公布补丁,补丁包文档号 CPU294

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:night安全 YGnight YGnight《【漏洞预警】 8月WebLogic公布了9个漏洞,有一个需要重点关注》

评论:0   参与:  0