Az Oracle Corporation rendkĂvĂŒli (out-of-band) frissĂtĂ©st adott ki a CVE-2026-21992 azonosĂtĂłjĂș kritikus sĂ©rĂŒlĂ©kenysĂ©gre, amely az identitĂĄskezelĆ rendszereket Ă©rinti.
Ărintett termĂ©kek:
- Oracle Identity Manager
- Oracle Web Services Manager
â ïž MiĂ©rt kiemelten veszĂ©lyes?
Ez a sĂ©rĂŒlĂ©kenysĂ©g a legkritikusabb kategĂłriĂĄba tartozik:
- đ HitelesĂtĂ©s nĂ©lkĂŒl kihasznĂĄlhatĂł
- đ TĂĄvolrĂłl (HTTP-n keresztĂŒl) tĂĄmadhatĂł
- đ» Remote Code Execution (RCE)
- ⥠Alacsony komplexitås
- đ CVSS: 9.8 (maximum közeli)
đ Gyakorlatban:
Egy tĂĄmadĂł belĂ©pĂ©s nĂ©lkĂŒl ĂĄtveheti az irĂĄnyĂtĂĄst az identitĂĄskezelĆ rendszer felett.
đ§ MiĂ©rt extra kockĂĄzatos? (nem âcsak egy szerverâ)
Az IAM rendszerek a teljes infrastruktĂșra kulcsa:
Ha kompromittĂĄlĂłdik:
- đ hozzĂĄfĂ©rĂ©s minden felhasznĂĄlĂłhoz
- đ§âđŒ admin jogosultsĂĄgok megszerzĂ©se
- âïž cloud + on-prem rendszerek elĂ©rĂ©se
- đ laterĂĄlis mozgĂĄs az egĂ©sz hĂĄlĂłzatban
đ Ez tipikusan âdomain-level compromiseâ kategĂłria
đŠ Ărintett verziĂłk
- Oracle Identity Manager:
- 12.2.1.4.0
- 14.1.2.1.0
- Oracle Web Services Manager:
- 12.2.1.4.0
- 14.1.2.1.0
â ïž Fontos:
- csak tĂĄmogatott verziĂłkhoz van patch
- legacy rendszerek â nyitva maradnak
đš MiĂ©rt kĂŒlönösen sĂŒrgĆs?
- Oracle nem vårta meg a negyedéves patch ciklust
- Security Alert keretĂ©ben adta ki â ez ritka
- exploitation stĂĄtusz: â nem megerĆsĂtett, de magas kockĂĄzat
đ iparĂĄgi szabĂĄly:
ha 9.8 + unauth RCE â treat as already exploited
đĄïž Azonnali teendĆk
1. đ§ Patch â prioritĂĄs #1
- minden Ă©rintett rendszer frissĂtĂ©se
- nincs workaround
2. đ KĂŒlsĆ elĂ©rĂ©s korlĂĄtozĂĄsa
- IAM rendszerek ne legyenek internet felĆl elĂ©rhetĆk
- reverse proxy / VPN mögé helyezés
3. đ KompromittĂĄltsĂĄg vizsgĂĄlat
keresd:
- ismeretlen admin activity
- Ășj service accountok
- policy vĂĄltozĂĄsok
4. đ§± SzegmentĂĄciĂł
- IAM â kĂŒlön hĂĄlĂłzati zĂłna
- minimĂĄlis hozzĂĄfĂ©rĂ©si Ăștvonalak
5. đ Identity hardening
- MFA minden adminra
- privileged access management (PAM)
- audit logok bekapcsolĂĄsa
đ Trend, amit lĂĄtni kell
Ez mår egyértelmƱ minta:
- đŻ cĂ©lpont: identity rendszerek
- ⥠exploit idĆ: nagyon gyors
- đ§ hatĂĄs: teljes infrastruktĂșra kontroll
đ nem vĂ©letlen:
a tåmadók mår nem szervereket törnek⊠hanem identitåst
đŻ Röviden
Ez a sebezhetĆsĂ©g:
- unauthenticated RCE
- identity rendszert érint
- maximĂĄlis hatĂĄsĂș
- out-of-band patch
đ legmagasabb prioritĂĄsĂș incidens szint





