Дыра с оценкой 9.8 из 10: почему патч Oracle нельзя откладывать?

Oracle выпустила экстренное обновление безопасности, закрывающее критическую уязвимость CVE-2026-21992 в двух своих продуктах: Oracle Identity Manager и Oracle Web Services Manager. Уязвимость получила оценку 9.8 из 10.0 по шкале CVSS — это почти максимум, и такие цифры в индустрии воспринимают серьёзно.
Дыра с оценкой 9.8 из 10: почему патч Oracle нельзя откладывать?
Изображение носит иллюстративный характер

Суть проблемы в том, что атакующему не нужны никакие учётные данные. Никакого пароля, никакого токена, никакой авторизации. Достаточно сетевого доступа по HTTP, чтобы выполнить произвольный код на уязвимой системе. В базе NVD (National Vulnerability Database), которую ведёт NIST, уязвимость классифицирована как «легко эксплуатируемая» — и это не преувеличение, а технический термин, означающий низкий порог входа для атакующего.
Под угрозой находятся конкретные версии обоих продуктов: Oracle Web Services Manager 12.2.1.4.0 и 14.1.2.1.0, а также Oracle Identity Manager тех же версий — 12.2.1.4.0 и 14.1.2.1.0. Если в инфраструктуре есть хоть одна из этих версий, обновление обязательно.
Результат успешной эксплуатации — полный захват затронутого экземпляра Oracle. Это не утечка данных и не частичная компрометация: атакующий получает полный контроль над системой. Для организаций, использующих Oracle Identity Manager как часть инфраструктуры управления доступом, последствия могут распространиться далеко за пределы самого сервера.
Oracle утверждает, что CVE-2026-21992 пока не эксплуатируется «in the wild» — то есть активных атак с использованием именно этой уязвимости зафиксировано не было. Но это не повод медлить. История с предыдущей уязвимостью в том же Oracle Identity Manager даёт понять, насколько быстро ситуация может измениться.
Речь о CVE-2025-61757 — другой уязвимости в Oracle Identity Manager с идентичным CVSS-баллом 9.8. Она тоже позволяла выполнить код без аутентификации. В ноябре 2025 года U.S. CISA (Cybersecurity and Infrastructure Security Agency) внесла CVE-2025-61757 в свой KEV Catalog — каталог Known Exploited Vulnerabilities, куда попадают только те уязвимости, которые реально используются злоумышленниками в атаках. Это вмешательство государственного агентства говорит само за себя: угроза была реальной, а не гипотетической.
Два продукта, два CVE с почти идентичными характеристиками, одна и та же архитектурная проблема с аутентификацией. Это не случайное совпадение, а признак системной уязвимости в определённом слое кодовой базы Oracle. Такие паттерны обычно означают, что исследователи и атакующие будут искать похожие векторы в смежных компонентах.
Патч уже доступен. Oracle настоятельно рекомендует немедленную установку обновления — без ожидания планового окна обслуживания. Учитывая, что предыдущая аналогичная уязвимость от теории перешла к реальной эксплуатации достаточно быстро, чтобы CISA отреагировала официально, промедление с CVE-2026-21992 выглядит как осознанный риск, а не просто отложенная задача в трекере.


Новое на сайте

20066[b]Фотосинтез в глазах мышей: возможно ли это без превращения в растение?[/b] 20065[b]СПКЯ стало СПМЯ: почему переименование болезни, затрагивающей миллионы женщин, заняло... 20064[b]Почему великая пирамида Гизы пережила все землетрясения за 4500 лет[/b] 20063[b]Генетика Homo erectus: что зубная эмаль рассказала о наших предках[/b] 20062[b]Кости в бухте эребус: что кости моряков Франклина рассказывают спустя полтора века[/b] 20061[b]Крупнейший плавучий ветрогенератор в мире: Китай испытывает установку у берегов... 20060[b]Карие глаза младенца стали индиго после лечения от COVID-19[/b] 20058[b]Почему серебряная чаша с Афиной пролежала в немецком лесу две тысячи лет?[/b] 20057[b]Дыра в атмосфере солнца: вспышка достигла пика и может зажечь полярное сияние[/b] 20056[b]Динго возрастом 950 лет: кто и зачем кормил могилу животного сотни лет?[/b] 20055[b]Томоэ гозэн: женщина-самурай, которая существовала на самом деле[/b] 20054[b]Что видели астронавты «Аполлона-12» над лунным горизонтом?[/b] 20053[b]Восковой блокнот на латыни и шёлковая туалетная бумага: кто посещал средневековый... 20052[b]Хантавирус на борту: 41 человек под наблюдением после рейса MV Hondius[/b]
Ссылка