Oracle - CVE-2026-60702

Date de publication :

Il s'agit d'une vulnérabilité dans le composant Core d'Oracle WebLogic Server, accessible via les protocoles T3 et IIOP utilisés pour la communication interne entre composants Java.

Oracle WebLogic Server est un serveur d'applications Java EE édité par Oracle et intégré à la suite Oracle Fusion Middleware. Il fournit un environnement d'exécution pour le déploiement d'applications d'entreprise distribuées basées sur les technologies Java Enterprise Edition. Il sert de socle technique à de nombreux progiciels et applications métiers construits sur la pile Oracle.

Un attaquant disposant de faibles privilèges et d'un simple accès réseau au serveur peut exploiter cette faille de manière facilement réalisable, sans nécessiter d'interaction de la part d'un utilisateur. La vulnérabilité s'accompagne d'un changement de périmètre (scope change), ce qui signifie qu'une exploitation réussie peut affecter des produits additionnels au-delà du seul serveur WebLogic concerné.

Elle permet une prise de contrôle complète du serveur Oracle WebLogic Server, avec un impact total sur la confidentialité, l'intégrité et la disponibilité des données traitées.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-502 : Deserialization of Untrusted Data

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Oracle WebLogic Server version 12.2.1.4.0
•   Oracle WebLogic Server version 14.1.1.0.0
•   Oracle WebLogic Server version 14.1.2.0.0
•   Oracle WebLogic Server version 15.1.1.0.0

Contournement provisoire

•   Restreindre l'accès réseau aux ports T3, IIOP et d'administration du serveur
•   Placer le serveur WebLogic derrière un pare-feu bloquant le trafic non fiable vers ces protocoles

Solutions ou recommandations

•   Oracle WebLogic Server branche 12.2.1.4.0 : application du Critical Security Patch Update d'août 2026
•   Oracle WebLogic Server branche 14.1.1.0.0 : application du Critical Security Patch Update d'août 2026
•   Oracle WebLogic Server branche 14.1.2.0.0 : application du Critical Security Patch Update d'août 2026
•   Oracle WebLogic Server branche 15.1.1.0.0 : application du Critical Security Patch Update d'août 2026