CVE-2026-21931CVE-2026-21931是Oracle APEX Sample Applications产品中的一个安全漏洞,位于Brookstrut Sample App组件中。该漏洞影响多个版本,包括23.2.0、23.2.1、24.1.0、24.2.0和24.2.1。攻击者可利用低权限账户通过网络访问HTTP接口来利用此漏洞。成功利用需要受害者的人机交互,攻击可能导致对Oracle APEX Sample Applications数据的未授权更新、插入或删除访问,以及对部分数据的未授权读取访问。CVSS 3.1基础评分为5.4(保密性和完整性影响),攻击向量为网络可利用,低权限要求,需要用户交互,属于扩展范围攻击(scope change)。该漏洞由[email protected]于2026年1月20日披露,建议受影响的用户及时应用Oracle官方发布的安全补丁。
该漏洞存在于Oracle APEX的Brookstrut Sample App组件中,属于存储型或反射型跨站脚本(XSS)漏洞。攻击者通过构造恶意输入,在HTTP请求中嵌入JavaScript代码,当其他用户访问受影响页面时,恶意脚本将在受害者浏览器上下文中执行。攻击利用过程:首先攻击者需要拥有一个低权限的Oracle APEX账户,然后通过该账户在Brookstrut Sample App的输入字段中注入恶意脚本代码。由于该组件未对用户输入进行充分的输出编码或输入验证,恶意脚本被存储并在后续用户访问时执行。攻击者可利用此漏洞窃取会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面显示内容。由于需要人机交互,攻击者通常会诱导受害者点击特制链接或访问包含恶意内容的页面。CVSS向量显示攻击复杂度低、权限要求低但需要用户交互,影响范围为变更范围(scope change)。