CVE-2026-21959CVE-2026-21959是Oracle E-Business Suite中Oracle Workflow组件的Workflow Loader子模块存在的一个中等严重性安全漏洞。该漏洞允许具有高权限的攻击者通过网络HTTP协议访问系统并利用此漏洞。攻击成功后,攻击者可未授权访问Oracle Workflow中的关键数据,严重情况下可能导致完全访问所有Oracle Workflow可访问的数据。由于Oracle Workflow在企业资源规划系统中承担着业务流程自动化和工作流配置的核心功能,因此该漏洞可能影响企业的核心业务数据和流程配置信息的安全性。CVSS 3.1基础评分为4.9,主要影响系统的机密性,对完整性和可用性无影响。
该漏洞存在于Oracle Workflow的Workflow Loader组件中,攻击者需要具备Oracle E-Business Suite的高权限账户(如系统管理员或具备相关工作流管理权限的用户)。攻击者通过HTTP协议发送特制请求到Workflow Loader功能模块,由于组件在处理工作流加载操作时缺乏适当的访问控制验证,导致高权限用户可以访问本应受限的资源或数据。漏洞的利用复杂度较低(AC:L),攻击者无需特殊网络位置即可发起攻击(AV:N),且无需用户交互(UI:N)。成功利用后,攻击者可读取Oracle Workflow中存储的敏感业务数据、工作流配置信息、以及与其他模块集成时传递的机密数据。由于工作流系统通常与ERP核心模块相连,漏洞可能成为横向移动的跳板。