CVE-2026-21971CVE-2026-21971是Oracle PeopleSoft Enterprise SCM Purchasing组件中的一个中等严重性安全漏洞。该漏洞影响9.2版本,允许具有低权限的网络攻击者通过HTTP协议访问系统。攻击成功后,攻击者可以未授权地对PeopleSoft Enterprise SCM Purchasing可访问的数据进行更新、插入或删除操作,同时可以读取部分可访问数据的子集。此漏洞的CVSS 3.1基础评分为5.4,主要影响系统的机密性和完整性。漏洞由[email protected]发现并报告,披露日期为2026年1月20日。由于该漏洞易于利用且不需要用户交互,因此对未及时修复的系统构成较大威胁。
该漏洞存在于Oracle PeopleSoft Enterprise SCM Purchasing模块中,属于访问控制和数据验证相关的安全问题。攻击者利用低权限账号通过网络访问HTTP接口,由于该组件对用户输入的验证不足,攻击者可以构造特定的HTTP请求来绕过权限检查。成功利用后,攻击者能够执行未授权的数据操作,包括读取敏感业务数据、修改采购相关信息或删除关键记录。此漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N,表明攻击复杂度低、所需权限低且无需用户交互。攻击者通常需要了解PeopleSoft系统的基本结构和API端点才能有效利用此漏洞。建议管理员检查Purchasing模块的权限配置,并应用Oracle官方发布的安全补丁。