CVE-2026-22014
Oracle E-Business Suite के Oracle User Management उत्पाद में भेद्यता (घटक: Workflow and Business Events)। प्रभावित समर्थित संस्करण 12.2.7-12.2.15 हैं। आसानी से शोषण योग्य यह भेद्यता उच्च...
- प्रकाशित
- 21 अप्रैल 2026
- अद्यतन
- 22 अप्रैल 2026
- सीएनए असाइन करना
- oracle
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 9.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Oracle E-Business Suite के Oracle User Management उत्पाद में भेद्यता (घटक: Workflow and Business Events)। प्रभावित समर्थित संस्करण 12.2.7-12.2.15 हैं। आसानी से शोषण योग्य यह भेद्यता उच्च विशेषाधिकार प्राप्त हमलावर को HTTP के माध्यम से नेटवर्क एक्सेस के साथ Oracle User Management से समझौता करने की अनुमति देती है। इस भेद्यता के सफल हमलों के परिणामस्वरूप Oracle User Management के कुछ सुलभ डेटा तक अनधिकृत अद्यतन, सम्मिलन या विलोपन पहुंच के साथ-साथ Oracle User Management के सुलभ डेटा के एक उपसमुच्चय तक अनधिकृत पठन पहुंच हो सकती है। CVSS 3.1 आधार स्कोर 3.8 (गोपनीयता और अखंडता प्रभाव)। CVSS वेक्टर: (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:N)।
स्रोत
1CVE-2026-22014 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो GraphQL API में persisted-query ID हेरफेर प्रदर्शित करता है ताकि allowlists को बायपास किया जा सके और मनमानी क्वेरी निष्पादित की जा सकें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।