VULNERABILITY BRIEFCVE-2026-83020

CVE-2026-83020؛ آسیب‌پذیری Oracle Platform Security for Java؛ بررسی و راهکار کاهش ریسک

شدتبحرانیCVSS 10
محصول درگیرOracle Platform Security for Java
سازندهOracle Corporation
بهره‌برداری شناخته‌شدهدر آخرین بررسی KEV نبودبررسی: 2026-09-18
EPSS0,5٪منبع: FIRST
خلاصه مدیریتی

در محصول Oracle Platform Security for Java از مجموعهٔ Oracle Fusion Middleware، مؤلفهٔ Centralized Thirdparty Jars، یک آسیب‌پذیری وجود دارد. نسخه‌های پشتیبانی‌شدهٔ آسیب‌پذیر عبارت‌اند از: 12.2.1.4.0 و 14.1.2.0.0. بهره‌برداری از این آسیب‌پذیری آسان است؛ مهاجم بدون احراز هویت با دسترسی شبکه از طریق…

پلتفرم: نامشخص
ترجمهٔ ماشینی اطلاعات عمومی منابع رسمی؛ نسخه‌ها و راهکارها را با اطلاعیهٔ سازنده تطبیق دهید.

شرح کامل آسیب‌پذیری CVE-2026-83020

در محصول Oracle Platform Security for Java از مجموعهٔ Oracle Fusion Middleware، مؤلفهٔ Centralized Thirdparty Jars، یک آسیب‌پذیری وجود دارد.

نسخه‌های پشتیبانی‌شدهٔ آسیب‌پذیر عبارت‌اند از: 12.2.1.4.0 و 14.1.2.0.0.

بهره‌برداری از این آسیب‌پذیری آسان است؛ مهاجم بدون احراز هویت با دسترسی شبکه از طریق HTTP می‌تواند امنیت Oracle Platform Security for Java را نقض کند.

با آنکه آسیب‌پذیری در Oracle Platform Security for Java است، حمله ممکن است محصولات دیگر را نیز به‌طور جدی تحت تأثیر قرار دهد (تغییر دامنهٔ اثر یا Scope).

حملهٔ موفق می‌تواند به در اختیار گرفتن کنترل Oracle Platform Security for Java منجر شود.

امتیاز پایهٔ CVSS 3.1 برابر 10.0 است؛ محرمانگی، یکپارچگی و دسترس‌پذیری تحت تأثیر قرار می‌گیرند.

بردار CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.

شرایط بهره‌برداری و اثر امنیتی CVE-2026-83020

جدول زیر تفسیر فارسی بردار CVSS ثبت‌شده برای همین شناسه است. این اطلاعات، امتیازدهی منبع را توضیح می‌دهد و گزارش آزمایش عملی یا تأیید نفوذ به یک سازمان نیست.

شاخص مقدار مرجع تفسیر
مسیر دسترسی مهاجم AV:N شبکه؛ دسترسی شبکه‌ای به مؤلفهٔ آسیب‌پذیر لازم است.
پیچیدگی حمله AC:L کم در مدل امتیازدهی؛ این مقدار به‌معنی وجود اکسپلویت عمومی یا موفقیت قطعی نیست.
سطح دسترسی اولیه PR:N بدون امتیاز قبلی در مؤلفهٔ آسیب‌پذیر.
تعامل کاربر UI:N تعامل کاربر دیگری لازم نیست.
دامنهٔ اثر S:C اثر می‌تواند از مرجع امنیتی مؤلفهٔ آسیب‌پذیر عبور کند.
محرمانگی C:H اثر زیاد
یکپارچگی I:H اثر زیاد
دسترس‌پذیری A:H اثر زیاد

بردار کامل: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
مرجع امتیاز: secalert_us@oracle.com. راهنمای استاندارد CVSS در FIRST

نوع ضعف و نکتهٔ فنی

CWE-287 — احراز هویت نامناسب — Improper Authentication

تأیید هویت در مسیر آسیب‌پذیر کافی نیست. ورود عادی موفق یا فعال‌بودن MFA در مسیری دیگر، رفع این ضعف را ثابت نمی‌کند.

CWE-306 — نبود احراز هویت برای عملکرد حساس

عملکرد حساس بدون بررسی لازم هویت در دسترس قرار می‌گیرد. در کنار وصله، دسترسی به همان مؤلفه و حساب سرویس آن را محدود کنید.

دامنهٔ محصولات و نسخه‌های درگیر

محصول مرجع: Oracle Platform Security for Java؛ سازنده: Oracle Corporation؛ پلتفرم‌های ثبت‌شده: نامشخص.

  • Oracle Platform Security for Java = 12.2.1.4.0
  • Oracle Platform Security for Java = 14.1.2.0.0

نشانه‌های ≥ و ≤ شامل نسخهٔ مرزی هستند؛ > و < آن نسخه را شامل نمی‌شوند. این فهرست، خلاصهٔ دادهٔ منبع است: شروط ترکیبی CPE، ویژگی‌های فعال و بسته‌های دارای وصلهٔ backport باید در اطلاعیهٔ سازنده تطبیق داده شوند. پایان یک بازه را بدون تأیید سازنده، نسخهٔ وصله‌شده فرض نکنید.

برنامهٔ رفع و اعتبارسنجی برای Oracle Platform Security for Java

مراحل زیر پیشنهاد عملیاتی سلام دیجی برای ارزیابی دفاعی هستند؛ نسخهٔ اصلاح‌شده و دستور اجرایی نهایی را از اطلاعیهٔ رسمی همین CVE بگیرید.

  1. تعیین دارایی‌های درگیر: نسخه، شمارهٔ build، بستهٔ توزیع، نقش سرویس و مؤلفهٔ فعال را ثبت کنید. اگر محصول بخشی از وابستگی نرم‌افزاری است، نسخهٔ واقعاً مستقرشده را بررسی کنید، نه فقط فایل پروژه.
  2. بررسی مواجههٔ شبکه‌ای: مسیر دسترسی به Oracle Platform Security for Java را از اینترنت، شبکه‌های داخلی و واسط‌های معکوس مشخص کنید. محدودسازی موقت دسترسی فقط یک کنترل جبرانی است و جای وصله را نمی‌گیرد.
  3. آزمون و اجرای اصلاح: از تنظیمات نسخهٔ پشتیبان بگیرید، مسیر بازگشت را مشخص کنید و وصلهٔ تأییدشدهٔ سازنده را ابتدا روی محیط کنترل‌شده آزمایش کنید. اگر راه‌اندازی مجدد لازم است، آن را در برنامهٔ تغییر بگنجانید.
  4. بررسی رخداد: لاگ‌های سرویس، احراز هویت، تغییر تنظیمات و هشدارهای میزبان را در بازهٔ مواجهه نگه دارید. توقف غیرعادی، تغییر فایل یا خروجی غیرمنتظره صرفاً سرنخ است؛ بدون هم‌بستگی شواهد، آن را اثبات بهره‌برداری از CVE-2026-83020 ندانید.
  5. بستن پرونده با شواهد: نسخه و تنظیمات پس از اصلاح، نتیجهٔ بررسی غیرمخرب، زمان تغییر و مسئول اقدام را ثبت کنید. تست بهره‌برداری روی سرویس تولیدی لازم نیست؛ از روش اعتبارسنجی مورد تأیید سازنده روی دارایی مجاز استفاده کنید.

وضعیت شواهد و محدودیت گزارش

  • وضعیت به‌روزشدهٔ CISA KEV و EPSS و تاریخ بررسی را در شاخص‌های ریسک بالای همین صفحه ببینید. ثبت در KEV مدرک نفوذ به دارایی شما نیست؛ نبودن در این فهرست نیز نبود اکسپلویت یا امن بودن محصول را ثابت نمی‌کند.
  • این گزارش ادعای مشاهدهٔ حمله، فهرست IOC اختصاصی یا ارائهٔ قانون تشخیص آزمایش‌شده ندارد.
  • اطلاعیهٔ جدید سازنده می‌تواند دامنهٔ نسخه‌ها یا راهکار را تغییر دهد. تاریخ به‌روزرسانی منبع را در انتهای صفحه بررسی کنید.

آموزش Splunk برای تحلیل لاگ و هم‌بستگی رخدادها · جست‌وجوی آسیب‌پذیری‌ها بر اساس سازنده و پلتفرم

متن اصلی شرح آسیب‌پذیری برای تطبیق فنی

متن مرجع انگلیسی؛ نام محصول، نسخه‌ها و پیش‌شرط‌ها را می‌توانید با ترجمه مقایسه کنید.

Vulnerability in the Oracle Platform Security for Java product of Oracle Fusion Middleware (component: Centralized Thirdparty Jars). Supported versions that are affected are 12.2.1.4.0 and 14.1.2.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle Platform Security for Java. While the vulnerability is in Oracle Platform Security for Java, attacks may significantly impact additional products (scope change). Successful attacks of this vulnerability can result in takeover of Oracle Platform Security for Java. CVSS 3.1 Base Score 10.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H).
DETECTION RULES

قوانین تشخیص CVE-2026-83020

برای تهیهٔ APTGuard XTI و بررسی دسترسی به قوانین تشخیص به وب‌سایت APTGuard مراجعه کنید. پوشش قانون برای این CVE را پیش از تهیه از ارائه‌دهنده استعلام کنید.

مشاهدهٔ APTGuard XTI و اطلاعات تهیه

مطالعهٔ گزارش آزاد است؛ دریافت، ترجمه و انتشار سلام دیجی مستقل از APTGuard انجام می‌شود.