CVE-2026-60366CVSS 10.0 치명적2026-07-23
Oracle Platform Security for Java 원격 코드 실행 취약점으로 완전히 장악됨
Oracle Fusion Middleware의 Oracle Platform Security for Java 제품(컴포넌트: Centralized Thirdparty Jars)에서 영향을 받는 지원 버전은 12.2.1.4.0과 14.1.2.0.0입니다. 이 취약점은 악용이 쉬우며, HTTP 네트워크 접근 권한을 가진 미인증 공격자가 Oracle Platform Security for Java를 침해할 수 있습니다. 취약점 자체는 Oracle Platform Security for Java에 존재하지만, 공격은 다른 제품에도 상당한 영향을 미칠 수 있습니다(범위 변경). 악용에 성공하면 Oracle Platform Security for Java가 완전히 장악될 수 있습니다. CVSS 3.1 기본 점수는 10.0(기밀성·무결성·가용성 모두 영향)입니다. 이 취약점은 패치를 적용하지 않은 모든 사용자에게 영향을 미치며 12.2.1.4.0과 14.1.2.0.0 버전으로 배포된 환경을 포함합니다. 공격자는 네트워크 접근만으로 취약점을 발동시킬 수 있고, 인증이 필요 없으며 원격 조작이 가능합니다.
컴포넌트
Oracle Platform Security for Java는 Oracle Fusion Middleware의 일부로 Java 플랫폼의 보안 서비스를 제공하며 Centralized Thirdparty Jars 컴포넌트와 관련됩니다.
위험
- 시스템 완전 통제: 공격자는 피해자 시스템에서 임의 코드를 실행할 수 있고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: HTTP 네트워크 접근만으로 취약점이 발동하며 사용자 상호작용이 필요 없습니다
- 범위 변경 영향: 취약점은 Oracle Platform Security for Java에 있지만 공격은 다른 제품에도 상당한 영향을 미칠 수 있습니다
출처
대응 방안- 비정상적인 HTTP 접근 행위 로그를 모니터링하십시오
- 실행 환경에 네트워크 격리 메커니즘을 활성화하십시오
- 신뢰할 수 없는 출처의 HTTP 요청을 차단하십시오