CVE-2026-21938CVE-2026-21938是Oracle PeopleSoft Enterprise PeopleTools产品Portal组件中的一个中等严重性安全漏洞。该漏洞影响8.60、8.61和8.62版本。攻击者可以在无需认证的情况下通过网络访问HTTP接口来利用此漏洞,但需要用户交互才能成功实施攻击。此漏洞的危险性在于,虽然本身位于PeopleSoft Enterprise PeopleTools中,但攻击可能对其他产品产生重大影响(scope change)。成功利用此漏洞可能导致未授权的数据更新、插入或删除访问,以及对部分PeopleSoft Enterprise PeopleTools可访问数据的未授权读取。CVSS 3.1基础评分为6.1,主要影响机密性和完整性,机密性影响为低,完整性影响为低,可用性无影响。
该漏洞存在于Oracle PeopleSoft Enterprise PeopleTools的Portal组件中,是一个典型的Web应用安全漏洞。攻击者通过构造特定的恶意请求,可以在Portal的输入字段或参数中注入恶意脚本代码。由于该漏洞需要用户交互,攻击通常通过社会工程学手段诱导合法用户访问包含恶意内容的页面。一旦用户访问,注入的脚本将在用户浏览器上下文中执行,攻击者可以窃取用户会话Cookie、劫持用户会话、修改页面内容或进行其他恶意操作。漏洞的scope change特性表明,攻击者可能利用此漏洞作为入口点,进一步横向移动到其他相关系统。由于PeopleSoft系统通常用于企业核心业务流程,攻击者可能获取敏感的人力资源、财务或业务数据。攻击者需要具备网络访问能力,但不需要任何认证凭据,这大大降低了攻击门槛。