Die Schwachstelle betrifft Oracle Access Manager, eine Komponente von Oracle Fusion Middleware, die für die zentrale Zugriffs- und Anmeldeverwaltung zuständig ist. Der Fehler sitzt in der Authentifizierungs-Engine, also genau in dem Teil, der Benutzeranmeldungen prüft. Ein Angreifer kann die Lücke über das Netzwerk per HTTP ausnutzen, ohne sich vorher anmelden oder gültige Zugangsdaten besitzen zu müssen; eine Benutzerinteraktion ist nicht erforderlich und der Angriff gilt als einfach durchführbar. Bei Erfolg übernimmt der Angreifer Oracle Access Manager vollständig und kann Vertraulichkeit, Integrität und Verfügbarkeit der verarbeiteten Daten beeinträchtigen. Weil das Produkt als Zugangswächter für andere Anwendungen dient, bleibt der Schaden nicht auf die Komponente selbst beschränkt: Der Angriff kann auf angebundene Systeme übergreifen und dort ebenfalls erhebliche Auswirkungen haben. Betroffen sind bestimmte unterstützte Produktversionen.
CVE-2026-60358
10
CRITICAL
CVSS Basis-Score
Beschreibung