文章总结: OracleFusionMiddleware生态系统存在一个CVSS评分高达9.8的严重漏洞(CVE-2026-21992),该漏洞允许未经身份验证的攻击者通过简单的网络请求完全控制OracleIdentityManager和OracleWebServicesManager,进而窃取敏感数据、修改身份记录甚至关停服务。此漏洞影响12.2.1.4.0和14.1.2.1.0版本,Oracle已发布紧急安全警报并敦促客户立即更新或采取缓解措施。
综合评分: 95
文章分类: 漏洞预警,网络安全,应用安全,数据安全,解决方案
CVSS 9.8 级严重缺陷使 Oracle Identity Manager 面临完全接管风险
sec随谈
sec随谈
sec随谈
2026年3月23日 09:12
北京
Oracle公司发布紧急安全警报,称其Fusion Middleware生态系统存在一个“严重”级别的漏洞。该漏洞编号为CVE-2026-21992,CVSS评分为9.8,表明其对全球身份和访问管理基础设施构成严重威胁。
该漏洞针对企业安全的核心,具体影响 Oracle Identity Manager 和 Oracle Web Services Manager。由于这些组件负责管理用户身份和保护Web 服务,一旦被攻破,攻击者可能完全控制公司的数字门户。
CVE-2026-21992 的危险之处在于其极易被利用。该漏洞存在于 REST Web 服务和 Web 服务安全组件中。未经身份验证的攻击者只需通过 HTTP 进行简单的网络访问,即可利用此漏洞,而无需任何事先凭据或用户交互。
“成功利用此漏洞进行攻击可能导致 Oracle Identity Manager 和 Oracle Web Services Manager 被完全控制”。
“9.8”的评分表明安全性的三大支柱——保密性、完整性和可用性——均已完全遭到破坏。一旦攻击成功,攻击者实际上就成为了管理员,能够查看敏感数据、修改身份记录,甚至完全关闭关键服务。
经确认,该漏洞会影响两个产品的受支持版本 12.2.1.4.0 和 14.1.2.1.0。Oracle 还提醒管理员,Oracle Web Services Manager 会随任何 Oracle Fusion Middleware 基础架构自动安装,这意味着攻击面可能比最初预期的要大。
Oracle 强烈敦促客户立即应用所提供的更新或缓解措施。鉴于该漏洞“极易被利用”以及目标系统价值极高,未打补丁的实例极易受到自动化扫描程序和国家支持的黑客的攻击。
参考链接:
https://www.oracle.com/security-alerts/alert-cve-2026-21992.html
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈
sec随谈《CVSS 9.8 级严重缺陷使 Oracle Identity Manager 面临完全接管风险》