首页 网络安全 正文

WebLogic认证绕过漏洞CVE-2026-60206

摘要

栋科技漏洞库关注到Oracle WebLogic Server SAML认证绕过漏洞,该漏洞现已被追踪为CVE-2026-60206,漏洞的CVSS 3.X评分9.9。

WebLogic 是甲骨文商用企业级 Jakarta EE(原 Java EE)应用服务器,主打金融、政务、电信核心业务系统,完整中间件运行平台。

一、基本情况

WebLogic 原生兼容Oracle数据库 RAC 集群、Oracle 中间件套件,金融、政企 Oracle 技术栈项目普遍配套使用,区别于容器Tomcat。

WebLogic认证绕过漏洞CVE-2026-60206

WebLogic 原生全套实现 EJB 分布式组件、JMS 消息队列、分布式事务、数据库连接池、WebService,提供完整商业技术支持与补丁。

栋科技漏洞库关注到Oracle WebLogic Server SAML认证绕过漏洞,该漏洞现已被追踪为CVE-2026-60206,漏洞的CVSS 3.X评分9.9。

二、漏洞分析

CVE-2026-60206是Oracle Fusion Middleware的核心Java EE应用服务器Oracle WebLogic Server 漏洞,可导致关键数据泄露或篡改。

其 Core 组件在通过 SAML 协议处理外部身份提供者发送的身份断言时存在安全缺陷,

低权限攻击者远程发送构造的 SAML 消息可绕过身份校验并取得对 Oracle WebLogic Server 的完全控制。

受影响版本中,Oracle WebLogic Server 的 12.2.1.4.0、14.1.1.0.0、14.1.2.0.0 和 15.1.1.0.0 四个受支持补丁集均受影响,

组件 artifact 为 oracle_weblogic_server;

由于该漏洞位于 SAML 身份断言处理路径并涉及作用域变更,

攻击者除控制 WebLogic Server 外还可波及其他 Oracle Fusion Middleware 产品,

最终完全控制 Oracle WebLogic Server 并读取、修改、销毁业务数据或中断对外服务。

三、影响范围

Oracle WebLogic Server 12.2.1.4.0

Oracle WebLogic Server 14.1.1.0.0

Oracle WebLogic Server 14.1.2.0.0

Oracle WebLogic Server 15.1.1.0.0

四、修复建议

Oracle July 2026 Critical Patch Update

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接