CVE-2026-21940CVE-2026-21940是Oracle Agile PLM产品中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞存在于Oracle Agile PLM的User and User Group组件中。攻击者可以通过网络访问(HTTP协议)无需任何认证即可利用此漏洞。成功利用此漏洞可导致未经授权访问关键数据或完全访问所有Oracle Agile PLM可访问的数据。漏洞主要影响数据的机密性,可能导致敏感业务信息泄露,包括用户账户信息、用户组配置、产品数据等。由于该漏洞易于利用且无需认证,对暴露在网络环境中的Oracle Agile PLM系统构成严重威胁。建议受影响用户尽快应用Oracle官方发布的安全更新。
该漏洞位于Oracle Agile PLM的User and User Group模块中,攻击者通过构造特定的HTTP请求即可绕过身份验证机制访问受保护的资源。由于组件在处理用户和用户组查询时缺少适当的权限验证逻辑,攻击者可以利用未授权的API端点或参数注入方式获取敏感数据。漏洞利用不需要任何用户凭证,攻击者只需知道目标系统的URL即可发起攻击。成功利用后,攻击者可以枚举系统用户、获取用户组信息、查看用户配置文件等敏感数据。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N,表明攻击复杂度低,无需权限和用户交互,对机密性影响高。